Уразливість Insecure Direct Object Reference у плагіні PDF Invoices & Packing Slips для WooCommerce

Insecure Direct Object Reference у плагіні WooCommerce PDF Invoices дозволяє змінювати Peppol ідентифікатори, що може спричинити збої в оплаті та витік даних.
CVE-2026-1906CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні PDF Invoices & Packing Slips для WooCommerce

Insecure Direct Object Reference у плагіні WooCommerce PDF Invoices дозволяє змінювати Peppol ідентифікатори, що може спричинити збої в оплаті та витік даних.

CVSS
4.3 MEDIUM
EPSS
17.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PDF Invoices & Packing Slips для WooCommerce має уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber змінювати ідентифікатори Peppol/EDI для будь-якого замовлення. Це може призвести до порушень маршрутизації замовлень у мережі Peppol, збоїв у платежах та витоку даних.

Бізнес-вплив

Уразливість може вплинути на бізнес-процеси, пов’язані з обробкою замовлень і виставленням рахунків через мережу Peppol. Зловмисники з мінімальним рівнем доступу можуть змінювати критичні ідентифікатори, що призведе до неправильного маршрутування замовлень, потенційних фінансових втрат та компрометації конфіденційної інформації клієнтів. Власникам інфраструктури слід оцінити ризики та пріоритети оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або впровадити додаткові перевірки прав доступу. Також варто провести аудит логів на предмет підозрілої активності, зменшити експозицію системи та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки