Уразливість у Flexible Refund and Return Order для WooCommerce дозволяє несанкціоновану зміну даних
Плагін WooCommerce має уразливість, що дозволяє змінювати статуси повернень. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Flexible Refund and Return Order для WooCommerce у WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище змінювати статуси запитів на повернення коштів через неправильну перевірку прав у функції 'create_refund'.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого затвердження або відхилення запитів на повернення коштів, що впливає на фінансові операції та довіру клієнтів. Власники інфраструктури повинні враховувати ризики маніпуляцій із замовленнями та потенційні фінансові втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію плагіна в мережі.