Вразливість витоку чутливої інформації у плагіні WhatsOrder для WooCommerce
Вразливість у плагіні WhatsOrder для WooCommerce дозволяє отримати особисті дані клієнтів через публічний доступ до інвойсів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WhatsOrder – Instant Checkout для WooCommerce має вразливість витоку чутливої інформації у версіях до 1.0.1 включно. Зловмисники можуть отримати доступ до особистих даних клієнтів та деталей замовлень, завантажуючи інвойси за послідовними ID замовлень без автентифікації.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим особам отримувати персональні дані клієнтів, такі як ім'я, електронна пошта, телефон, адреса, а також інформацію про замовлення, що може призвести до порушення конфіденційності та втрати довіри клієнтів. Власники інфраструктури повинні врахувати ризики витоку даних і можливі наслідки для репутації та відповідності нормативам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WhatsOrder від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до каталогу wp-content/uploads/whatsorder_invoices/ за допомогою правил веб-сервера, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення вразливості у планах безпеки.