Уразливість несанкціонованого доступу в плагіні Age Verification & Identity Verification by Token of Trust для WordPress
Плагін WordPress Token of Trust має уразливість, що дозволяє неавторизованим користувачам отримувати конфіденційні дані пожертв WooCommerce.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Age Verification & Identity Verification by Token of Trust для WordPress версій до 4.0.2 має уразливість, що дозволяє неавторизованим користувачам завантажувати CSV-файл із конфіденційними даними пожертв WooCommerce. Це відбувається через відсутність перевірки прав доступу у функції handle_export_table(), яка виконується для всіх запитів.
Бізнес-вплив
Уразливість може призвести до витоку чутливої інформації про пожертви, включаючи дати замовлень, ідентифікатори замовлень, суми пожертв та URL-адреси для редагування замовлень, доступні лише адміністраторам. Це створює ризик компрометації даних клієнтів і може негативно вплинути на довіру до бізнесу та відповідність вимогам захисту даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'tot_export_table' і переглянути журнали доступу на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна, якщо це можливо, до усунення уразливості.