Уразливість у плагіні Order Splitter для WooCommerce дозволяє несанкціонований доступ до даних
Плагін WooCommerce Order Splitter має уразливість, що дозволяє переглядати чужі замовлення. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Order Splitter для WooCommerce у WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище переглядати інформацію про замовлення інших користувачів через відсутність перевірки прав на AJAX-ендпоінті 'wos_troubleshooting'.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації про замовлення клієнтів, що негативно впливає на довіру користувачів і може порушити політику конфіденційності. Власники сайтів на WooCommerce повинні врахувати ризики несанкціонованого доступу до даних і можливі наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до AJAX-ендпоінту 'wos_troubleshooting' лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.