Уразливість у Japanized for WooCommerce дозволяє неавторизовану зміну статусу замовлень

Уразливість у Japanized for WooCommerce дозволяє неавторизованим користувачам змінювати статус замовлень через REST API. Рекомендується оновлення та контроль доступу.
CVE-2025-14886CVSS 5.3Web

Уразливість у Japanized for WooCommerce дозволяє неавторизовану зміну статусу замовлень

Уразливість у Japanized for WooCommerce дозволяє неавторизованим користувачам змінювати статус замовлень через REST API. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
14.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Japanized for WooCommerce для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати статус будь-якого замовлення через відсутність перевірки прав доступу на REST API кінцевій точці 'order'. Це може призвести до неправомірного позначення замовлень як оброблених або завершених.

Бізнес-вплив

Для власників інфраструктури та ІТ-операторів ця уразливість означає ризик маніпуляції статусами замовлень, що може вплинути на бізнес-процеси, звітність та обробку замовлень. Зловмисники можуть створити плутанину у системі управління замовленнями, що призведе до потенційних фінансових втрат або порушень у роботі служби підтримки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Japanized for WooCommerce та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи контролю доступу для захисту кінцевої точки 'order'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки