Уразливість IDOR у плагіні WCFM Membership для WordPress
Виявлено уразливість IDOR у плагіні WCFM Membership для WooCommerce, що дозволяє змінювати платежі інших користувачів. Рекомендовано оновлення та аудит безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WCFM Membership для WooCommerce Multivendor Marketplace має уразливість Insecure Direct Object Reference (IDOR) у версіях до 2.11.8 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати платежі інших користувачів.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни інформації про членство та платежі, що ставить під загрозу цілісність даних і довіру користувачів. Для власників інфраструктури це означає потенційні фінансові втрати та репутаційні ризики, особливо якщо плагін використовується у комерційних маркетплейсах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.