Уразливість у плагіні Woo Total Sales для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні Woo Total Sales дозволяє неавторизований доступ до звітів про продажі. Рекомендується оновлення та перевірка безпеки.
CVE-2024-1688CVSS 5.3Web

Уразливість у плагіні Woo Total Sales для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні Woo Total Sales дозволяє неавторизований доступ до звітів про продажі. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
37.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Woo Total Sales для WordPress має уразливість через відсутність перевірки прав доступу у функції get_orders_archive() у версіях до 3.1.4 включно. Це дозволяє неавторизованим користувачам отримувати звіти про продажі магазину.

Бізнес-вплив

Через цю уразливість зловмисники можуть отримати конфіденційну інформацію про продажі, що може призвести до витоку бізнес-даних і зниження довіри клієнтів. Власники інфраструктури повинні врахувати ризики несанкціонованого доступу до комерційної інформації та можливі наслідки для репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Woo Total Sales та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції get_orders_archive() та переглянути журнали доступу на предмет підозрілої активності. Також варто оцінити ризики та пріоритезувати заходи безпеки відповідно до бізнес-потреб.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки