Уразливість у плагіні Cost Calculator Builder для WordPress дозволяє неавторизовану зміну даних
Плагін Cost Calculator Builder для WordPress має уразливість, що дозволяє змінювати статуси замовлень користувачам з рівнем Subscriber і вище. Рекомендується оновлення та моніторинг.
- CVSS
- 8.1 HIGH
- EPSS
- 20.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Cost Calculator Builder для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати статуси замовлень через відсутність перевірки прав у функціях get_cc_orders та update_order_status. Це може призвести до несанкціонованого управління замовленнями.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованої зміни статусів замовлень, що може вплинути на бізнес-процеси та довіру клієнтів. Зловмисники з мінімальним рівнем доступу можуть маніпулювати інформацією про замовлення, що створює потенційні фінансові та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Cost Calculator Builder і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін замовлень і посилити моніторинг системи. Важливо також інформувати команду безпеки про потенційні ризики та планувати пріоритетне усунення уразливості.