Уразливість у плагіні CTT Expresso para WooCommerce дозволяє витікати конфіденційній інформації

Витік конфіденційної інформації через публічний доступ до файлів у плагіні CTT Expresso para WooCommerce для WordPress. Рекомендації щодо захисту.
CVE-2024-6687CVSS 5.3CMS

Уразливість у плагіні CTT Expresso para WooCommerce дозволяє витікати конфіденційній інформації

Витік конфіденційної інформації через публічний доступ до файлів у плагіні CTT Expresso para WooCommerce для WordPress. Рекомендації щодо захисту.

CVSS
5.3 MEDIUM
EPSS
34.03%
Активно використовується
немає в KEV
Продукт
ctt expresso para woocommerce

Що відомо

Плагін CTT Expresso para WooCommerce для WordPress у версіях до 3.2.12 включно має уразливість, через яку файли .pdf та логи в каталозі /wp-content/uploads/cepw доступні публічно. Ці файли містять конфіденційну інформацію, зокрема імена відправників і отримувачів, телефони, адреси та електронні пошти.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном CTT Expresso para WooCommerce існує ризик витоку персональних даних клієнтів і партнерів, що може призвести до порушення конфіденційності та репутаційних втрат. ІТ-оператори повинні врахувати цей ризик при управлінні безпекою інфраструктури та захистом даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити публічний доступ до каталогу /wp-content/uploads/cepw, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту конфіденційних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки