Уразливість маніпуляції замовленнями в Upsell Funnel Builder для WooCommerce

Уразливість дозволяє змінювати товари та знижки в замовленнях WooCommerce без авторизації. Рекомендації щодо захисту та оновлення плагіна.
CVE-2025-3743CVSS 5.3Web

Уразливість маніпуляції замовленнями в Upsell Funnel Builder для WooCommerce

Уразливість дозволяє змінювати товари та знижки в замовленнях WooCommerce без авторизації. Рекомендації щодо захисту та оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
31.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Upsell Funnel Builder для WooCommerce у версіях до 3.0.0 включно дозволяє неавторизованим зловмисникам змінювати ідентифікатор додаткового продукту та знижку в замовленнях через функцію add_offer_in_cart. Це дає змогу змінювати товари та знижки в замовленнях без відповідних прав.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у замовленнях, що впливає на точність обліку продажів і фінансові показники. Власники інтернет-магазинів можуть зазнати фінансових втрат через неправомірні знижки або зміну товарів у кошику. ІТ-оператори повинні враховувати ризики маніпуляції замовленнями при управлінні плагінами WooCommerce.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Upsell Funnel Builder і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функції add_offer_in_cart, переглянути журнали активності на предмет підозрілих змін замовлень і мінімізувати ризики шляхом обмеження прав користувачів. Пріоритетно слід впровадити моніторинг та аудит транзакцій у магазині.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки