Уразливість маніпуляції замовленнями в Upsell Funnel Builder для WooCommerce
Уразливість дозволяє змінювати товари та знижки в замовленнях WooCommerce без авторизації. Рекомендації щодо захисту та оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Upsell Funnel Builder для WooCommerce у версіях до 3.0.0 включно дозволяє неавторизованим зловмисникам змінювати ідентифікатор додаткового продукту та знижку в замовленнях через функцію add_offer_in_cart. Це дає змогу змінювати товари та знижки в замовленнях без відповідних прав.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у замовленнях, що впливає на точність обліку продажів і фінансові показники. Власники інтернет-магазинів можуть зазнати фінансових втрат через неправомірні знижки або зміну товарів у кошику. ІТ-оператори повинні враховувати ризики маніпуляції замовленнями при управлінні плагінами WooCommerce.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Upsell Funnel Builder і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функції add_offer_in_cart, переглянути журнали активності на предмет підозрілих змін замовлень і мінімізувати ризики шляхом обмеження прав користувачів. Пріоритетно слід впровадити моніторинг та аудит транзакцій у магазині.