Уразливість Insecure Direct Object Reference у плагіні Return Refund and Exchange For WooCommerce
Виявлено уразливість IDOR у плагіні Return Refund and Exchange For WooCommerce, що дозволяє читати повідомлення замовлень інших користувачів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Return Refund and Exchange For WooCommerce для WordPress має уразливість IDOR у версіях до 4.5.5 включно, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище читати повідомлення замовлень інших користувачів через відсутність перевірки ключа у функції wps_rma_fetch_order_msgs().
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації про замовлення клієнтів, що негативно впливає на довіру користувачів та репутацію бізнесу. Власники інфраструктури повинні враховувати ризики несанкціонованого доступу до даних у разі використання вразливих версій плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Return Refund and Exchange For WooCommerce та застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.