Уразливість у плагіні MultiParcels Shipping для WooCommerce дозволяє видаляти відправлення без авторизації

Виявлено уразливість у плагіні MultiParcels Shipping для WooCommerce, що дозволяє автентифікованим користувачам видаляти відправлення без авторизації.
CVE-2023-3365CVSS 8.1CMS

Уразливість у плагіні MultiParcels Shipping для WooCommerce дозволяє видаляти відправлення без авторизації

Виявлено уразливість у плагіні MultiParcels Shipping для WooCommerce, що дозволяє автентифікованим користувачам видаляти відправлення без авторизації.

CVSS
8.1 HIGH
EPSS
51%
Активно використовується
немає в KEV
Продукт
multiparcels shipping for woocommerce

Що відомо

Плагін MultiParcels Shipping для WooCommerce версій до 1.14.14 має уразливість, через яку будь-який автентифікований користувач, навіть з роллю підписника, може видаляти довільні відправлення без належної авторизації. Це створює ризик несанкціонованого видалення даних про відправлення.

Бізнес-вплив

Для власників інфраструктури на базі WooCommerce ця уразливість може призвести до втрати або зміни важливої інформації про відправлення, що впливає на логістику та обслуговування клієнтів. Зловмисники з мінімальними правами можуть порушити роботу системи доставки, що негативно позначиться на бізнес-процесах та довірі клієнтів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін MultiParcels Shipping для WooCommerce до версії 1.14.14 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з низькими правами, переглянути журнали активності на предмет підозрілих дій та мінімізувати ризики шляхом контролю прав доступу до функцій видалення відправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки