Уразливість CVE-2024-1690 у плагіні TeraWallet для WordPress
Уразливість у плагіні TeraWallet дозволяє експортувати дані користувачів без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 36.08%
- Активно використовується
- немає в KEV
- Продукт
- terawallet
Що відомо
Плагін TeraWallet для WooCommerce має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище експортувати список зареєстрованих користувачів та їхні електронні адреси через відсутність перевірки прав доступу у функції terawallet_export_user_search().
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до персональних даних користувачів, що ставить під загрозу конфіденційність і може вплинути на репутацію бізнесу. Витік електронних адрес може сприяти фішинговим атакам і спаму, що збільшує ризики для ІТ-інфраструктури та користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна TeraWallet від розробника standalonetech і застосувати їх у разі доступності. Якщо оновлення відсутні, обмежте доступ користувачів із рівнем підписника до функцій експорту даних, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте заходи безпеки для захисту персональних даних.