Уразливість Insecure Direct Object Reference у плагіні Woocommerce Automatic Order Printing для WordPress

Уразливість Insecure Direct Object Reference у плагіні Woocommerce Automatic Order Printing для WordPress дозволяє переглядати чужі замовлення. Рекомендовано оновлення та обмеження доступу.
CVE-2025-1284CVSS 4.3CMS

Уразливість Insecure Direct Object Reference у плагіні Woocommerce Automatic Order Printing для WordPress

Уразливість Insecure Direct Object Reference у плагіні Woocommerce Automatic Order Printing для WordPress дозволяє переглядати чужі замовлення. Рекомендовано оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
18.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Woocommerce Automatic Order Printing для WordPress має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище переглядати рахунки та замовлення інших користувачів через відсутність перевірки ключа у AJAX дії xc_woo_printer_preview.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації клієнтів, що міститься у рахунках та замовленнях, що негативно впливає на довіру користувачів і може порушити вимоги захисту даних. Власники інфраструктури повинні враховувати ризики несанкціонованого доступу до чутливої інформації через плагіни CMS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції друку замовлень, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки