Уразливість у плагіні WooCommerce Customers Manager дозволяє отримати дані клієнтів

Виявлено уразливість у WooCommerce Customers Manager, що дозволяє автентифікованим користувачам отримувати дані клієнтів без авторизації. Рекомендується оновлення плагіна.
CVE-2024-1756CVSS 6.5CMS

Уразливість у плагіні WooCommerce Customers Manager дозволяє отримати дані клієнтів

Виявлено уразливість у WooCommerce Customers Manager, що дозволяє автентифікованим користувачам отримувати дані клієнтів без авторизації. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
24.22%
Активно використовується
немає в KEV
Продукт
woocommerce customers manager

Що відомо

У плагіні WooCommerce Customers Manager для WordPress версії до 29.8 виявлено уразливість, що дозволяє будь-якому автентифікованому користувачу, навіть з роллю підписника, отримати список електронних адрес клієнтів разом з їхніми ідентифікаторами, іменами та прізвищами через AJAX-запит без належної авторизації та захисту від CSRF.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних клієнтів, що ставить під загрозу конфіденційність і може негативно вплинути на репутацію компанії. Витік інформації може також сприяти подальшим атакам соціальної інженерії або фішингу. Власникам сайтів на базі WooCommerce слід розглянути ризики, пов’язані з доступом до даних клієнтів, та вжити заходів для їх захисту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін WooCommerce Customers Manager до останньої версії, що містить виправлення цієї уразливості. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна лише довіреним користувачам, перевірити журнали доступу на предмет підозрілої активності та регулярно переглядати політики безпеки. Також варто контролювати оновлення від розробника та оперативно їх впроваджувати.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки