Уразливість у плагіні WooCommerce OrderConvo дозволяє неавторизований доступ до даних
Плагін WooCommerce OrderConvo має уразливість, що дозволяє неавторизованим користувачам переглядати конфіденційні замовлення та повідомлення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Admin and Customer Messages After Order for WooCommerce: OrderConvo для WordPress має уразливість, що дозволяє неавторизованим користувачам переглядати конфіденційні деталі замовлень та приватні повідомлення між клієнтами і адміністраторами магазину. Проблема пов’язана з відсутністю перевірки прав доступу у функції get_order_by_id() у версіях до 14 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації про замовлення та приватні розмови, що ставить під загрозу довіру клієнтів і може порушити політику конфіденційності компанії. Власники інфраструктури повинні врахувати ризики несанкціонованого доступу до даних та можливі наслідки для репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію системи. Пріоритетно слід впровадити додаткові механізми контролю доступу для захисту даних замовлень.