Уразливість витоку інформації у плагіні WooCommerce POS для WordPress

Уразливість у WooCommerce POS дозволяє автентифікованим користувачам переглядати дані інших через ідентифікатор замовлення. Оновіть плагін для захисту.
CVE-2024-2384CVSS 4.3CMS

Уразливість витоку інформації у плагіні WooCommerce POS для WordPress

Уразливість у WooCommerce POS дозволяє автентифікованим користувачам переглядати дані інших через ідентифікатор замовлення. Оновіть плагін для захисту.

CVSS
4.3 MEDIUM
EPSS
18.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce POS для WordPress версій до 1.4.11 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу клієнта та вище переглядати потенційно конфіденційну інформацію інших користувачів через ідентифікатор замовлення. Це пов’язано з недостатньою перевіркою автентифікації та авторизації користувачів.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість може призвести до витоку персональних даних клієнтів, що негативно впливає на довіру користувачів та може спричинити юридичні наслідки. Витік інформації може також використовуватись для подальших атак або шахрайства.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce POS від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій, що використовують ідентифікатори замовлень, провести аудит логів на предмет підозрілої активності та посилити контроль доступу. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки