Redazione RHC : 17 Giugno 2023 08:17
È stata scoperta una vulnerabilità nel popolare plug-in WordPress WooCommerce Stripe Gateway che potrebbe portare alla fuga di informazioni riservate: qualsiasi utente non autenticato può visualizzare i dettagli degli ordini effettuati tramite il plug-in.
WooCommerce Stripe Payment è un gateway di pagamento per siti di e-commerce basati su WordPress. Consente ai siti Web di accettare metodi di pagamento come Visa, MasterCard, American Express, Apple Pay e Google Pay tramite l’API di elaborazione dei pagamenti Stripe. Il plugin ha attualmente oltre 900.000 installazioni attive.
Gli analisti di Patchstack hanno scoperto che il plug-in è vulnerabile al CVE-2023-34000, un problema di tipo IDOR (Insecure Direct Object References), che può portare alla divulgazione di dati sensibili. Ad esempio, la vulnerabilità consente agli utenti non autorizzati di visualizzare i dati dalle pagine di pagamento, comprese le informazioni personali degli utenti, i loro indirizzi e-mail, indirizzi di spedizione e nome completo.
Vorresti toccare con mano la Cybersecurity e la tecnologia? Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)
Se sei un ragazzo delle scuole medie, superiori o frequenti l'università, oppure banalmente un curioso di qualsiasi età, il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Come scrivono i ricercatori, il problema è legato all’elaborazione non sicura degli oggetti dell’ordine e alla mancanza di un adeguato meccanismo di controllo degli accessi nelle funzioni javascript_params e payment_fields.
Di conseguenza, è possibile abusare di queste funzioni per visualizzare i dettagli di qualsiasi ordine senza controllare i permessi di query o la mappatura degli utenti.
È stato segnalato che la vulnerabilità interessa tutte le versioni di WooCommerce Stripe Gateway precedenti alla 7.4.1, a cui si consiglia agli utenti di eseguire l’aggiornamento. La versione rivista 7.4.1 è stata rilasciata il 30 maggio 2023.
Domani celebreremo uno degli elementi più iconici – e al tempo stesso vulnerabili – della nostra vita digitale: la password. Da semplice chiave d’accesso inventata negli anni...
Ci sono luoghi nel web dove la normalità cede il passo all’illecito, dove l’apparenza di un marketplace moderno e funzionale si trasforma in una vetrina globale per ogni tipo di rea...
Le backdoor come sappiamo sono ovunque e qualora presenti possono essere utilizzate sia da chi le ha richieste ma anche a vantaggio di chi le ha scoperte e questo potrebbe essere un caso emblematico s...
Il 25 febbraio 2025 WindTre ha rilevato un accesso non autorizzato ai sistemi informatici utilizzati dai propri rivenditori. L’intrusione, riconosciuta come un’azione malevola, è st...
Ancora non sono chiari i motivi che hanno causato un grave Blackout in Spagna e Portogallo nelle ultime ore. Vaste aree sono rimaste senza energia elettrica, scatenando un’ondata di speculazion...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006