Уразливість Insecure Direct Object Reference у плагіні WCFM Marketplace для WooCommerce
Виявлено уразливість Insecure Direct Object Reference у плагіні WCFM Marketplace для WooCommerce, що дозволяє неавторизованим користувачам створювати фальшиві запити на повернення коштів.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WCFM Marketplace для WooCommerce у версіях до 3.7.0 включно має уразливість Insecure Direct Object Reference через відсутність перевірки авторизації в AJAX контролері wcfm-refund-requests-form. Це дозволяє неавторизованим зловмисникам створювати довільні запити на повернення коштів для будь-яких замовлень.
Бізнес-вплив
Уразливість може призвести до фінансових втрат, якщо у налаштуваннях плагіна увімкнено автоматичне схвалення повернень. Зловмисники можуть ініціювати фальшиві запити на повернення коштів, що створює ризики для бізнесу, який використовує цей плагін для управління багатопродавцевим маркетплейсом.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до версії, в якій усунено цю уразливість, або звернутися до розробника для отримання патчу. Якщо оновлення неможливе, слід обмежити доступ до AJAX контролера, перевірити логи на підозрілі запити та тимчасово вимкнути автоматичне схвалення повернень для зменшення ризиків.