Уразливість Insecure Direct Object Reference у плагіні WooCommerce Square для WordPress
Виявлено уразливість у плагіні WooCommerce Square для WordPress, що дозволяє викрадення даних кредитних карток і шахрайські операції.
- CVSS
- 7.5 HIGH
- EPSS
- 17.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce Square для WordPress версій до 5.1.1 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа в функції get_token_by_id. Це дозволяє неавторизованим зловмисникам отримувати довільні значення кредитних карток, збережених у Square, і потенційно здійснювати шахрайські транзакції.
Бізнес-вплив
Для власників сайтів на WordPress із плагіном WooCommerce Square ця уразливість може призвести до витоку конфіденційних даних кредитних карток клієнтів і фінансових втрат через шахрайські платежі. ІТ-оператори повинні врахувати високий рівень ризику та можливі репутаційні наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Square від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції get_token_by_id, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту до мінімуму. Важливо також інформувати користувачів про можливі ризики та готуватися до реагування на інциденти.