Уразливість витоку чутливої інформації в плагіні Riaxe Product Customizer для WordPress
Уразливість у плагіні Riaxe Product Customizer дозволяє неавторизованим користувачам отримувати чутливі дані замовлень WooCommerce. Рекомендовано перевірити оновлення та обмежити доступ.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Riaxe Product Customizer для WordPress версії до 2.4 включно має уразливість витоку чутливої інформації через REST API endpoint, який не вимагає автентифікації. Зловмисники можуть отримати доступ до даних замовлень WooCommerce, включно з іменами клієнтів, ідентифікаторами та статусами замовлень.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам отримувати конфіденційну інформацію про клієнтів та їх замовлення, що може призвести до порушення конфіденційності, втрати довіри клієнтів і потенційних юридичних наслідків для власників інтернет-магазинів на базі WooCommerce. ІТ-оператори повинні врахувати ризики витоку даних і пріоритезувати заходи безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. У разі відсутності патчів слід обмежити доступ до REST API endpoint, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.