Уразливість у плагіні Subscriptions for WooCommerce дозволяє неавторизоване скасування підписок
Виявлено уразливість у плагіні Subscriptions for WooCommerce, що дозволяє неавторизоване скасування підписок через відсутність перевірки прав.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Subscriptions for WooCommerce для WordPress має уразливість, що дозволяє неавторизованим користувачам скасовувати активні підписки через відсутність перевірки прав доступу у функції wps_sfw_admin_cancel_susbcription(). Уразливість присутня у версіях до 1.9.2 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого скасування підписок клієнтів, що впливає на дохід та довіру користувачів. Власники інфраструктури повинні врахувати ризик втрати даних про підписки та потенційні фінансові збитки через зловмисні дії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, провести аудит логів на предмет підозрілих запитів і впровадити додаткові механізми перевірки прав доступу для функції скасування підписок.