Уразливість Insecure Direct Object Reference у RepairBuddy для WordPress

Уразливість Insecure Direct Object Reference у RepairBuddy для WordPress дозволяє змінювати замовлення без авторизації. Рекомендується оновлення та аудит доступу.
CVE-2026-0820CVSS 4.3Web

Уразливість Insecure Direct Object Reference у RepairBuddy для WordPress

Уразливість Insecure Direct Object Reference у RepairBuddy для WordPress дозволяє змінювати замовлення без авторизації. Рекомендується оновлення та аудит доступу.

CVSS
4.3 MEDIUM
EPSS
10.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RepairBuddy для WordPress має уразливість Insecure Direct Object Reference через відсутність перевірок прав доступу у функції wc_upload_and_save_signature_handler. Атакувальники з рівнем доступу не нижче підписника можуть завантажувати довільні підписи до будь-якого замовлення, змінюючи метадані та статуси замовлень без авторизації.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом модифікувати інформацію про замовлення, що може призвести до порушення цілісності даних і несанкціонованих змін статусів. Для власників інфраструктури це означає ризик втрати контролю над процесами обробки замовлень і потенційні проблеми з довірою клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RepairBuddy від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки