Уразливість у Japanized for WooCommerce дозволяє неавторизовану зміну статусу замовлень
Уразливість у Japanized for WooCommerce дозволяє неавторизованим користувачам змінювати статус замовлень через REST API. Рекомендується оновлення та контроль доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Japanized for WooCommerce для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати статус будь-якого замовлення через відсутність перевірки прав доступу на REST API кінцевій точці 'order'. Це може призвести до неправомірного позначення замовлень як оброблених або завершених.
Бізнес-вплив
Для власників інфраструктури та ІТ-операторів ця уразливість означає ризик маніпуляції статусами замовлень, що може вплинути на бізнес-процеси, звітність та обробку замовлень. Зловмисники можуть створити плутанину у системі управління замовленнями, що призведе до потенційних фінансових втрат або порушень у роботі служби підтримки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Japanized for WooCommerce та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи контролю доступу для захисту кінцевої точки 'order'.