Уразливість відсутності авторизації в плагіні Live sales notification для WooCommerce
Відсутність авторизації у плагіні Live sales notification WooCommerce дозволяє викрадення даних клієнтів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 22.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Live sales notification для WooCommerce у WordPress має уразливість відсутності авторизації у функції getOrders у версіях до 2.3.39 включно. Це дозволяє неавторизованим зловмисникам отримувати конфіденційну інформацію про клієнтів, зокрема імена, місце проживання, дату та час покупки, а також деталі продуктів.
Бізнес-вплив
Уразливість може призвести до витоку персональних даних клієнтів, що ставить під загрозу конфіденційність і довіру користувачів. Витік такої інформації може негативно вплинути на репутацію компанії та призвести до юридичних наслідків, особливо у разі порушення вимог захисту даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції getOrders, зменшити експозицію плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення уразливості у планах безпеки.