Уразливість у WordPress Simple PayPal Shopping Cart дозволяє змінювати кількість товару на від’ємну
Виявлено уразливість у плагіні WordPress Simple PayPal Shopping Cart, що дозволяє змінювати кількість товару на від’ємну і зменшувати вартість замовлення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.41%
- Активно використовується
- немає в KEV
- Продукт
- wordpress simple paypal shopping cart
Що відомо
Плагін WordPress Simple Shopping Cart до версії 5.1.3 має уразливість Insecure Direct Object Reference через відсутність перевірки ключа в 'process_payment_data'. Це дозволяє неавторизованим зловмисникам встановлювати від’ємну кількість товару, зменшуючи загальну вартість замовлення.
Бізнес-вплив
Уразливість може призвести до фінансових втрат через маніпуляції з кількістю товарів у замовленнях при використанні ручного режиму оформлення. Автоматичні платіжні системи, такі як PayPal і Stripe, не обробляють від’ємні кількості, тому атака обмежена певними сценаріями. Операторам слід врахувати потенційний ризик шахрайства при роботі з цим плагіном.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції обробки платежів, активувати логування підозрілих дій і контролювати замовлення на предмет аномалій. Також варто розглянути тимчасове відключення ручного режиму оформлення замовлень.