Уразливість Insecure Direct Object Reference у плагіні QODE Wishlist для WooCommerce
Уразливість Insecure Direct Object Reference у плагіні QODE Wishlist для WooCommerce дозволяє неавторизованим користувачам змінювати публічні списки бажань.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін QODE Wishlist для WooCommerce у WordPress має уразливість Insecure Direct Object Reference у версіях до 1.2.7 включно через відсутність перевірки ключа, керованого користувачем. Це дозволяє неавторизованим зловмисникам змінювати публічний вигляд довільних списків бажань.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у публічних списках бажань, що може вплинути на довіру користувачів та репутацію бізнесу. Власники інфраструктури повинні враховувати можливі ризики маніпуляцій з даними, що відображаються на сайті, особливо якщо плагін використовується для маркетингових чи комерційних цілей.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.