Уразливість CVE-2024-1690 у плагіні TeraWallet для WordPress

Уразливість у плагіні TeraWallet дозволяє експортувати дані користувачів без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2024-1690CVSS 4.3Web

Уразливість CVE-2024-1690 у плагіні TeraWallet для WordPress

Уразливість у плагіні TeraWallet дозволяє експортувати дані користувачів без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
36.08%
Активно використовується
немає в KEV
Продукт
terawallet

Що відомо

Плагін TeraWallet для WooCommerce має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище експортувати список зареєстрованих користувачів та їхні електронні адреси через відсутність перевірки прав доступу у функції terawallet_export_user_search().

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до персональних даних користувачів, що ставить під загрозу конфіденційність і може вплинути на репутацію бізнесу. Витік електронних адрес може сприяти фішинговим атакам і спаму, що збільшує ризики для ІТ-інфраструктури та користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна TeraWallet від розробника standalonetech і застосувати їх у разі доступності. Якщо оновлення відсутні, обмежте доступ користувачів із рівнем підписника до функцій експорту даних, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте заходи безпеки для захисту персональних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки