Уразливість Insecure Direct Object Reference у плагіні WCFM Marketplace для WooCommerce

Виявлено уразливість Insecure Direct Object Reference у плагіні WCFM Marketplace для WooCommerce, що дозволяє неавторизованим користувачам створювати фальшиві запити на повернення коштів.
CVE-2026-1722CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні WCFM Marketplace для WooCommerce

Виявлено уразливість Insecure Direct Object Reference у плагіні WCFM Marketplace для WooCommerce, що дозволяє неавторизованим користувачам створювати фальшиві запити на повернення коштів.

CVSS
5.3 MEDIUM
EPSS
21.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WCFM Marketplace для WooCommerce у версіях до 3.7.0 включно має уразливість Insecure Direct Object Reference через відсутність перевірки авторизації в AJAX контролері wcfm-refund-requests-form. Це дозволяє неавторизованим зловмисникам створювати довільні запити на повернення коштів для будь-яких замовлень.

Бізнес-вплив

Уразливість може призвести до фінансових втрат, якщо у налаштуваннях плагіна увімкнено автоматичне схвалення повернень. Зловмисники можуть ініціювати фальшиві запити на повернення коштів, що створює ризики для бізнесу, який використовує цей плагін для управління багатопродавцевим маркетплейсом.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до версії, в якій усунено цю уразливість, або звернутися до розробника для отримання патчу. Якщо оновлення неможливе, слід обмежити доступ до AJAX контролера, перевірити логи на підозрілі запити та тимчасово вимкнути автоматичне схвалення повернень для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки