Уразливість відсутності авторизації в плагіні Live sales notification для WooCommerce

Відсутність авторизації у плагіні Live sales notification WooCommerce дозволяє викрадення даних клієнтів. Рекомендується оновлення та обмеження доступу.
CVE-2025-12955CVSS 7.5CMS

Уразливість відсутності авторизації в плагіні Live sales notification для WooCommerce

Відсутність авторизації у плагіні Live sales notification WooCommerce дозволяє викрадення даних клієнтів. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
22.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Live sales notification для WooCommerce у WordPress має уразливість відсутності авторизації у функції getOrders у версіях до 2.3.39 включно. Це дозволяє неавторизованим зловмисникам отримувати конфіденційну інформацію про клієнтів, зокрема імена, місце проживання, дату та час покупки, а також деталі продуктів.

Бізнес-вплив

Уразливість може призвести до витоку персональних даних клієнтів, що ставить під загрозу конфіденційність і довіру користувачів. Витік такої інформації може негативно вплинути на репутацію компанії та призвести до юридичних наслідків, особливо у разі порушення вимог захисту даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції getOrders, зменшити експозицію плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки