Уразливість у плагіні Product Configurator для WooCommerce дозволяє неавторизованим користувачам отримувати дані приватних товарів
Уразливість у WooCommerce Product Configurator до 1.7.3 дозволяє неавторизованим користувачам отримувати дані приватних товарів через публічний AJAX-запит.
- CVSS
- 7.5 HIGH
- EPSS
- 20.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні Product Configurator для WooCommerce версій до 1.7.3 відсутня перевірка авторизації при отриманні даних товарів через публічний AJAX-запит. Це дозволяє неавторизованим користувачам отримувати інформацію про приватні та чернеткові товари, обходячи налаштування видимості WordPress.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації про товари, включаючи назву, ціну, вагу, статус наявності та параметри конфігурації. Для власників інтернет-магазинів на WooCommerce це може означати порушення конфіденційності бізнес-даних і потенційне зниження конкурентоспроможності.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Product Configurator до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дій плагіна, переглянути журнали доступу на предмет підозрілої активності та забезпечити належні налаштування видимості товарів у WordPress.