Уразливість Insecure Direct Object Reference у плагіні Woocommerce Automatic Order Printing для WordPress
Уразливість Insecure Direct Object Reference у плагіні Woocommerce Automatic Order Printing для WordPress дозволяє переглядати чужі замовлення. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Woocommerce Automatic Order Printing для WordPress має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище переглядати рахунки та замовлення інших користувачів через відсутність перевірки ключа у AJAX дії xc_woo_printer_preview.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації клієнтів, що міститься у рахунках та замовленнях, що негативно впливає на довіру користувачів і може порушити вимоги захисту даних. Власники інфраструктури повинні враховувати ризики несанкціонованого доступу до чутливої інформації через плагіни CMS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції друку замовлень, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.