Уразливість у плагіні Frisbii Pay для WordPress дозволяє несанкціоновану зміну даних

Уразливість плагіна Frisbii Pay для WordPress дозволяє користувачам з рівнем Subscriber змінювати платіжні дані WooCommerce. Рекомендується оновлення та обмеження доступу.
CVE-2026-3462CVSS 6.5Web

Уразливість у плагіні Frisbii Pay для WordPress дозволяє несанкціоновану зміну даних

Уразливість плагіна Frisbii Pay для WordPress дозволяє користувачам з рівнем Subscriber змінювати платіжні дані WooCommerce. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
19.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Frisbii Pay для WordPress має уразливість через відсутність перевірок прав доступу у функціях 'upload_csv' та 'process_batch' у версіях до 1.8.9 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище завантажувати довільні CSV-файли та змінювати платіжні токени WooCommerce, а також метадані замовлень.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни критичних даних електронної комерції, таких як платіжні токени та метадані замовлень, що ставить під загрозу цілісність транзакцій і довіру клієнтів. Адміністратори сайтів на WordPress, які використовують цей плагін, повинні розглянути ризики компрометації даних та можливі фінансові втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Frisbii Pay від розробника і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для ролей Subscriber і вище. Також варто переглянути журнали активності на предмет підозрілих дій та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки