Уразливість у WooCommerce UPS Shipping дозволяє неавторизоване видалення API ключа
Уразливість у WooCommerce UPS Shipping дозволяє користувачам з рівнем Subscriber видаляти API ключ плагіна. Рекомендується оновлення та аудит доступів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.17%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce ups shipping
Що відомо
Плагін WooCommerce UPS Shipping – Live Rates and Access Points для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти API ключ плагіна через відсутність перевірки прав у функції delete_oauth_data. Уразливість присутня у всіх версіях до 2.3.12 включно.
Бізнес-вплив
Ця уразливість може призвести до втрати або скидання API ключа плагіна, що може порушити інтеграцію з UPS та вплинути на роботу доставки в інтернет-магазині. Для власників інфраструктури це означає потенційні перебої в обробці замовлень і негативний вплив на клієнтський досвід.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника octolize і застосувати їх при першій можливості. Також варто обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове обмеження функціоналу плагіна до оновлення.