Уразливість Insecure Direct Object Reference у плагіні PDF Invoices & Packing Slips для WooCommerce

Виявлено уразливість Insecure Direct Object Reference у плагіні WooCommerce PDF Invoices & Packing Slips, що може призвести до витоку даних клієнтів.
CVE-2026-13116CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні PDF Invoices & Packing Slips для WooCommerce

Виявлено уразливість Insecure Direct Object Reference у плагіні WooCommerce PDF Invoices & Packing Slips, що може призвести до витоку даних клієнтів.

CVSS
4.3 MEDIUM
EPSS
14.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PDF Invoices & Packing Slips для WooCommerce має уразливість Insecure Direct Object Reference у версіях до 5.14.0 включно, що дозволяє автентифікованим користувачам з рівнем доступу не нижче contributor створювати публічні посилання для завантаження документів замовлень третіх сторін без сесії.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних клієнтів, включно з іменами, адресами, контактами, деталями замовлень та платежів, що негативно впливає на конфіденційність і може завдати шкоди репутації бізнесу. Вразливість активується за умови налаштування типу доступу до документів у плагіні на 'full', що робить важливим перевірку конфігурації та оновлення плагіна.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна та оновити його до останньої безпечної версії, переглянути налаштування типу доступу до документів і за можливості встановити значення 'logged_in'. Також слід обмежити права користувачів, провести аудит логів доступу та моніторинг підозрілої активності, а також регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки