Уразливість Insecure Direct Object Reference у плагіні Return Refund and Exchange for WooCommerce

Insecure Direct Object Reference у плагіні Return Refund and Exchange for WooCommerce дозволяє неавторизованим користувачам змінювати та читати дані повернень і замовлень.
CVE-2024-13692CVSS 5.4Mail

Уразливість Insecure Direct Object Reference у плагіні Return Refund and Exchange for WooCommerce

Insecure Direct Object Reference у плагіні Return Refund and Exchange for WooCommerce дозволяє неавторизованим користувачам змінювати та читати дані повернень і замовлень.

CVSS
5.4 MEDIUM
EPSS
22.2%
Активно використовується
немає в KEV
Продукт
return refund and exchange for woocommerce

Що відомо

Плагін Return Refund and Exchange for WooCommerce до версії 4.4.5 має уразливість Insecure Direct Object Reference через відсутність перевірки ключів, керованих користувачем. Це дозволяє неавторизованим зловмисникам змінювати та читати повідомлення і вкладення, пов’язані з поверненнями та замовленнями інших користувачів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу та зміни інформації про повернення і замовлення, що ставить під загрозу конфіденційність і цілісність даних клієнтів. Це може негативно вплинути на довіру користувачів і репутацію бізнесу, а також створити ризики для операційної діяльності інтернет-магазину.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функцій повернення і замовлення, провести аудит логів на предмет підозрілої активності та впровадити додаткові механізми валідації користувацьких даних. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки