Уразливість CVE-2024-9430 у плагіні Get Quote For Woocommerce дозволяє неавторизований доступ до даних котирувань

Уразливість CVE-2024-9430 у плагіні Get Quote For Woocommerce дозволяє неавторизованим користувачам завантажувати котирування у форматах PDF та CSV. Рекомендується оновлення та обмеження доступу.
CVE-2024-9430CVSS 5.3Web

Уразливість CVE-2024-9430 у плагіні Get Quote For Woocommerce дозволяє неавторизований доступ до даних котирувань

Уразливість CVE-2024-9430 у плагіні Get Quote For Woocommerce дозволяє неавторизованим користувачам завантажувати котирування у форматах PDF та CSV. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
27.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Get Quote For Woocommerce для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати PDF та CSV документи з котируваннями через відсутність перевірки прав доступу у функції ct_tepfw_wp_loaded у версіях до 1.0.0 включно. Це створює ризик витоку конфіденційної інформації.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують цей плагін, існує ризик несанкціонованого доступу до комерційних даних клієнтів, що може призвести до втрати довіри та потенційних фінансових збитків. ІТ-оператори повинні враховувати цей ризик при управлінні безпекою інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу в мережі. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки