Уразливість у плагіні Vchasno Kasa для WordPress дозволяє неавторизоване створення рахунків
Плагін Vchasno Kasa для WordPress дозволяє неавторизоване створення рахунків через відсутність перевірки прав у версіях до 1.0.3. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Vchasno Kasa для WordPress має уразливість через відсутність перевірки прав доступу в функції mrkv_vchasno_kasa_wc_do_metabox_action() у версіях до 1.0.3 включно. Це дозволяє неавторизованим користувачам генерувати рахунки для довільних замовлень.
Бізнес-вплив
Уразливість може призвести до несанкціонованого створення фінансових документів, що ставить під загрозу цілісність обліку та може спричинити фінансові втрати або порушення довіри клієнтів. Власники сайтів на WordPress з цим плагіном повинні враховувати ризики несанкціонованого доступу до функцій генерації рахунків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Vchasno Kasa та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.