Уразливість у Flexible Refund and Return Order для WooCommerce дозволяє несанкціоновану зміну даних

Плагін WooCommerce має уразливість, що дозволяє змінювати статуси повернень. Рекомендується оновлення та обмеження доступу.
CVE-2025-12621CVSS 5.3Web

Уразливість у Flexible Refund and Return Order для WooCommerce дозволяє несанкціоновану зміну даних

Плагін WooCommerce має уразливість, що дозволяє змінювати статуси повернень. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
16.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Flexible Refund and Return Order для WooCommerce у WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище змінювати статуси запитів на повернення коштів через неправильну перевірку прав у функції 'create_refund'.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого затвердження або відхилення запитів на повернення коштів, що впливає на фінансові операції та довіру клієнтів. Власники інфраструктури повинні враховувати ризики маніпуляцій із замовленнями та потенційні фінансові втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки