Вразливість витоку чутливої інформації у плагіні WhatsOrder для WooCommerce

Вразливість у плагіні WhatsOrder для WooCommerce дозволяє отримати особисті дані клієнтів через публічний доступ до інвойсів. Рекомендується оновлення та обмеження доступу.
CVE-2026-9612CVSS 5.3Web

Вразливість витоку чутливої інформації у плагіні WhatsOrder для WooCommerce

Вразливість у плагіні WhatsOrder для WooCommerce дозволяє отримати особисті дані клієнтів через публічний доступ до інвойсів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
23.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WhatsOrder – Instant Checkout для WooCommerce має вразливість витоку чутливої інформації у версіях до 1.0.1 включно. Зловмисники можуть отримати доступ до особистих даних клієнтів та деталей замовлень, завантажуючи інвойси за послідовними ID замовлень без автентифікації.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим особам отримувати персональні дані клієнтів, такі як ім'я, електронна пошта, телефон, адреса, а також інформацію про замовлення, що може призвести до порушення конфіденційності та втрати довіри клієнтів. Власники інфраструктури повинні врахувати ризики витоку даних і можливі наслідки для репутації та відповідності нормативам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WhatsOrder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до каталогу wp-content/uploads/whatsorder_invoices/ за допомогою правил веб-сервера, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки