Уразливість витоку інформації у плагіні WooCommerce POS для WordPress
Уразливість у WooCommerce POS дозволяє автентифікованим користувачам переглядати дані інших через ідентифікатор замовлення. Оновіть плагін для захисту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce POS для WordPress версій до 1.4.11 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу клієнта та вище переглядати потенційно конфіденційну інформацію інших користувачів через ідентифікатор замовлення. Це пов’язано з недостатньою перевіркою автентифікації та авторизації користувачів.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість може призвести до витоку персональних даних клієнтів, що негативно впливає на довіру користувачів та може спричинити юридичні наслідки. Витік інформації може також використовуватись для подальших атак або шахрайства.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooCommerce POS від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій, що використовують ідентифікатори замовлень, провести аудит логів на предмет підозрілої активності та посилити контроль доступу. Важливо також інформувати користувачів про потенційні ризики.