Уразливість витоку чутливої інформації в плагіні Riaxe Product Customizer для WordPress

Уразливість у плагіні Riaxe Product Customizer дозволяє неавторизованим користувачам отримувати чутливі дані замовлень WooCommerce. Рекомендовано перевірити оновлення та обмежити доступ.
CVE-2026-3594CVSS 5.3Web

Уразливість витоку чутливої інформації в плагіні Riaxe Product Customizer для WordPress

Уразливість у плагіні Riaxe Product Customizer дозволяє неавторизованим користувачам отримувати чутливі дані замовлень WooCommerce. Рекомендовано перевірити оновлення та обмежити доступ.

CVSS
5.3 MEDIUM
EPSS
37.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Riaxe Product Customizer для WordPress версії до 2.4 включно має уразливість витоку чутливої інформації через REST API endpoint, який не вимагає автентифікації. Зловмисники можуть отримати доступ до даних замовлень WooCommerce, включно з іменами клієнтів, ідентифікаторами та статусами замовлень.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримувати конфіденційну інформацію про клієнтів та їх замовлення, що може призвести до порушення конфіденційності, втрати довіри клієнтів і потенційних юридичних наслідків для власників інтернет-магазинів на базі WooCommerce. ІТ-оператори повинні врахувати ризики витоку даних і пріоритезувати заходи безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. У разі відсутності патчів слід обмежити доступ до REST API endpoint, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки