Уразливість Insecure Direct Object Reference у плагіні PDF Invoices & Packing Slips для WooCommerce
Insecure Direct Object Reference у плагіні WooCommerce PDF Invoices дозволяє змінювати Peppol ідентифікатори, що може спричинити збої в оплаті та витік даних.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.54%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PDF Invoices & Packing Slips для WooCommerce має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber змінювати ідентифікатори Peppol/EDI для будь-якого замовлення. Це може призвести до порушень маршрутизації замовлень у мережі Peppol, збоїв у платежах та витоку даних.
Бізнес-вплив
Уразливість може вплинути на бізнес-процеси, пов’язані з обробкою замовлень і виставленням рахунків через мережу Peppol. Зловмисники з мінімальним рівнем доступу можуть змінювати критичні ідентифікатори, що призведе до неправильного маршрутування замовлень, потенційних фінансових втрат та компрометації конфіденційної інформації клієнтів. Власникам інфраструктури слід оцінити ризики та пріоритети оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або впровадити додаткові перевірки прав доступу. Також варто провести аудит логів на предмет підозрілої активності, зменшити експозицію системи та підвищити моніторинг безпеки.