Уразливість Insecure Direct Object Reference у RepairBuddy для WordPress
Уразливість Insecure Direct Object Reference у RepairBuddy для WordPress дозволяє змінювати замовлення без авторизації. Рекомендується оновлення та аудит доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RepairBuddy для WordPress має уразливість Insecure Direct Object Reference через відсутність перевірок прав доступу у функції wc_upload_and_save_signature_handler. Атакувальники з рівнем доступу не нижче підписника можуть завантажувати довільні підписи до будь-якого замовлення, змінюючи метадані та статуси замовлень без авторизації.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом модифікувати інформацію про замовлення, що може призвести до порушення цілісності даних і несанкціонованих змін статусів. Для власників інфраструктури це означає ризик втрати контролю над процесами обробки замовлень і потенційні проблеми з довірою клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна RepairBuddy від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.