Уразливість IDOR у плагіні WooCommerce Kurir Reguler, Instan, Kargo – Biteship для WordPress
Плагін WooCommerce Biteship для WordPress має уразливість IDOR, що дозволяє переглядати чужі замовлення. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce Kurir Reguler, Instan, Kargo – Biteship для WordPress версії до 3.2.0 включно має уразливість Insecure Direct Object Reference (IDOR) через відсутність перевірки ключа у функції get_order_detail(). Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище переглядати замовлення інших користувачів.
Бізнес-вплив
Для власників вебсайтів на WordPress із встановленим цим плагіном існує ризик витоку інформації про замовлення користувачів, що може призвести до порушення конфіденційності та довіри клієнтів. Зловмисники з мінімальним рівнем доступу можуть отримати доступ до чужих даних замовлень, що може вплинути на репутацію бізнесу та викликати додаткові витрати на розслідування інциденту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або впровадити додаткові механізми валідації запитів. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики експозиції даних.