PT-2025-2232 · WordPress · Order Export For Woocommerce
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plugin Order Export for WooCommerce para WordPress versões até e incluindo a 3.24
Descrição
A falha permite que atacantes não autenticados extraiam dados sensíveis armazenados de forma insegura no diretório
/wp-content/uploads, que pode conter informações de pedidos exportados. Isso é possível quando o Armazenamento de dados de pedidos está definido como Armazenamento de posts do WordPress (legado), mas não quando a opção padrão de Armazenamento de pedidos de alto desempenho está habilitada.Recomendações
Para versões até e incluindo a 3.24, considere alterar a configuração de
Armazenamento de dados de pedidos de Armazenamento de posts do WordPress (legado) para Armazenamento de pedidos de alto desempenho para prevenir a exploração.
Como solução alternativa temporária, restrinja o acesso ao diretório /wp-content/uploads para minimizar o risco de exposição de dados sensíveis.
Evite usar a opção Armazenamento de posts do WordPress (legado) para Armazenamento de dados de pedidos até que uma correção esteja disponível.Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Order Export For Woocommerce