Уразливість Improper Authorization у Easy Digital Downloads для WordPress

Виявлено уразливість Improper Authorization у Easy Digital Downloads для WordPress (версії 3.1–3.3.4), що дозволяє неавторизованим користувачам переглядати квитанції інших клієнтів.
CVE-2024-9654CVSS 3.7Web

Уразливість Improper Authorization у Easy Digital Downloads для WordPress

Виявлено уразливість Improper Authorization у Easy Digital Downloads для WordPress (версії 3.1–3.3.4), що дозволяє неавторизованим користувачам переглядати квитанції інших клієнтів.

CVSS
3.7 LOW
EPSS
27.21%
Активно використовується
немає в KEV
Продукт
easy digital downloads

Що відомо

Плагін Easy Digital Downloads версій 3.1–3.3.4 має уразливість Improper Authorization через недостатню перевірку функції 'verify_guest_email'. Це дозволяє неавторизованим зловмисникам переглядати квитанції інших користувачів із посиланнями на завантаження платного контенту за умови знання їхньої електронної пошти та ID файлу.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до платного контенту, що потенційно впливає на доходи власників інтернет-магазинів на базі WordPress. Хоча рівень загрози оцінено як низький, експлуатація вимагає специфічної інформації, тому ризик масових атак обмежений. Проте це може підривати довіру клієнтів і порушувати умови ліцензування контенту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Easy Digital Downloads від awesomemotive та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функції перегляду квитанцій, провести аудит логів на предмет підозрілої активності та обмежити розголошення інформації про електронні адреси клієнтів. Пріоритетом має бути мінімізація ризику витоку платного контенту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки