Уразливість Insecure Direct Object Reference у плагіні PDF Invoices & Packing Slips для WooCommerce
Виявлено уразливість Insecure Direct Object Reference у плагіні WooCommerce PDF Invoices & Packing Slips, що може призвести до витоку даних клієнтів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PDF Invoices & Packing Slips для WooCommerce має уразливість Insecure Direct Object Reference у версіях до 5.14.0 включно, що дозволяє автентифікованим користувачам з рівнем доступу не нижче contributor створювати публічні посилання для завантаження документів замовлень третіх сторін без сесії.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних клієнтів, включно з іменами, адресами, контактами, деталями замовлень та платежів, що негативно впливає на конфіденційність і може завдати шкоди репутації бізнесу. Вразливість активується за умови налаштування типу доступу до документів у плагіні на 'full', що робить важливим перевірку конфігурації та оновлення плагіна.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна та оновити його до останньої безпечної версії, переглянути налаштування типу доступу до документів і за можливості встановити значення 'logged_in'. Також слід обмежити права користувачів, провести аудит логів доступу та моніторинг підозрілої активності, а також регулярно перевіряти оновлення від розробника плагіна.