Уразливість у плагіні WooCommerce OrderConvo дозволяє неавторизований доступ до даних

Плагін WooCommerce OrderConvo має уразливість, що дозволяє неавторизованим користувачам переглядати конфіденційні замовлення та повідомлення.
CVE-2025-13389CVSS 5.3Web

Уразливість у плагіні WooCommerce OrderConvo дозволяє неавторизований доступ до даних

Плагін WooCommerce OrderConvo має уразливість, що дозволяє неавторизованим користувачам переглядати конфіденційні замовлення та повідомлення.

CVSS
5.3 MEDIUM
EPSS
20.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Admin and Customer Messages After Order for WooCommerce: OrderConvo для WordPress має уразливість, що дозволяє неавторизованим користувачам переглядати конфіденційні деталі замовлень та приватні повідомлення між клієнтами і адміністраторами магазину. Проблема пов’язана з відсутністю перевірки прав доступу у функції get_order_by_id() у версіях до 14 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про замовлення та приватні розмови, що ставить під загрозу довіру клієнтів і може порушити політику конфіденційності компанії. Власники інфраструктури повинні врахувати ризики несанкціонованого доступу до даних та можливі наслідки для репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію системи. Пріоритетно слід впровадити додаткові механізми контролю доступу для захисту даних замовлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки