Уразливість у плагіні WooCommerce Customers Manager дозволяє отримати дані клієнтів
Виявлено уразливість у WooCommerce Customers Manager, що дозволяє автентифікованим користувачам отримувати дані клієнтів без авторизації. Рекомендується оновлення плагіна.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.22%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce customers manager
Що відомо
У плагіні WooCommerce Customers Manager для WordPress версії до 29.8 виявлено уразливість, що дозволяє будь-якому автентифікованому користувачу, навіть з роллю підписника, отримати список електронних адрес клієнтів разом з їхніми ідентифікаторами, іменами та прізвищами через AJAX-запит без належної авторизації та захисту від CSRF.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних клієнтів, що ставить під загрозу конфіденційність і може негативно вплинути на репутацію компанії. Витік інформації може також сприяти подальшим атакам соціальної інженерії або фішингу. Власникам сайтів на базі WooCommerce слід розглянути ризики, пов’язані з доступом до даних клієнтів, та вжити заходів для їх захисту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін WooCommerce Customers Manager до останньої версії, що містить виправлення цієї уразливості. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна лише довіреним користувачам, перевірити журнали доступу на предмет підозрілої активності та регулярно переглядати політики безпеки. Також варто контролювати оновлення від розробника та оперативно їх впроваджувати.