Уразливість у плагіні Payaza для WordPress дозволяє неавторизоване оновлення статусів замовлень
Уразливість у плагіні Payaza для WordPress дозволяє неавторизованим користувачам змінювати статуси замовлень. Рекомендується оновити плагін або обмежити доступ.
- CVSS
- 5.3 MEDIUM
- EPSS
- 10.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Payaza для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'wp_ajax_nopriv_update_order_status' у версіях до 0.3.8 включно. Це дозволяє неавторизованим користувачам змінювати статуси замовлень.
Бізнес-вплив
Уразливість може призвести до несанкціонованого втручання в дані замовлень, що впливає на бізнес-процеси, пов’язані з обробкою замовлень. Це може спричинити плутанину у статусах замовлень, втрату довіри клієнтів і потенційні фінансові збитки. Власникам сайтів на WordPress слід звернути увагу на безпеку плагінів, особливо тих, що взаємодіють із замовленнями.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Payaza та встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити доступ до відповідного AJAX-ендпоінту, переглянути журнали активності на предмет підозрілих змін статусів замовлень і розглянути тимчасові заходи для зменшення ризику несанкціонованих змін.