Уразливість Insecure Direct Object Reference у Dokan WooCommerce Multivendor до версії 5.0.3
Уразливість Insecure Direct Object Reference у плагіні Dokan дозволяє змінювати замовлення без перевірки власності. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Dokan для WordPress, що забезпечує мультивендорний маркетплейс, має уразливість IDOR, яка дозволяє автентифікованим користувачам з рівнем продавця змінювати статуси замовлень, додавати або видаляти нотатки, а також керувати доступом до завантажень без належної перевірки власності. Експлуатація не блокується перевіркою nonce, що робить атаку реальною.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у замовленнях, включно з додаванням шкідливих нотаток, які можуть вводити в оману клієнтів через повідомлення WooCommerce. Також можливе маніпулювання інформацією про доставку та доступом до цифрових продуктів, що ставить під загрозу довіру користувачів і цілісність бізнес-процесів маркетплейсу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Dokan і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до функцій зміни замовлень, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові механізми перевірки прав власності на замовлення. Також варто інформувати користувачів про потенційні ризики.