Уразливість у плагіні Refund Request for WooCommerce дозволяє неавторизовану зміну статусів повернення
Плагін Refund Request для WooCommerce має уразливість, що дозволяє змінювати статуси повернень без належних прав. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Refund Request для WooCommerce у WordPress має уразливість через відсутність перевірки прав у функції 'update_refund_status' у версіях до 1.0 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати статуси повернень на 'підтверджено' або 'відхилено'.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни статусів повернень, що впливає на обробку фінансових транзакцій і довіру клієнтів. Це створює ризик шахрайства або порушення внутрішніх процесів обробки замовлень, що може негативно позначитися на репутації та фінансових показниках бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника і застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або впровадити додаткові механізми контролю доступу. Також варто переглянути журнали змін статусів повернень для виявлення підозрілої активності та підвищити моніторинг системи.