Уразливість у плагіні MultiParcels Shipping для WooCommerce дозволяє видаляти відправлення без авторизації
Виявлено уразливість у плагіні MultiParcels Shipping для WooCommerce, що дозволяє автентифікованим користувачам видаляти відправлення без авторизації.
- CVSS
- 8.1 HIGH
- EPSS
- 51%
- Активно використовується
- немає в KEV
- Продукт
- multiparcels shipping for woocommerce
Що відомо
Плагін MultiParcels Shipping для WooCommerce версій до 1.14.14 має уразливість, через яку будь-який автентифікований користувач, навіть з роллю підписника, може видаляти довільні відправлення без належної авторизації. Це створює ризик несанкціонованого видалення даних про відправлення.
Бізнес-вплив
Для власників інфраструктури на базі WooCommerce ця уразливість може призвести до втрати або зміни важливої інформації про відправлення, що впливає на логістику та обслуговування клієнтів. Зловмисники з мінімальними правами можуть порушити роботу системи доставки, що негативно позначиться на бізнес-процесах та довірі клієнтів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін MultiParcels Shipping для WooCommerce до версії 1.14.14 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з низькими правами, переглянути журнали активності на предмет підозрілих дій та мінімізувати ризики шляхом контролю прав доступу до функцій видалення відправлень.