Уразливість відсутності автентифікації в плагіні STRABL для WordPress

STRABL плагін для WordPress має уразливість, що дозволяє неавторизовані зміни замовлень WooCommerce. Рекомендується оновлення та обмеження доступу.
CVE-2026-3640CVSS 5.3Web

Уразливість відсутності автентифікації в плагіні STRABL для WordPress

STRABL плагін для WordPress має уразливість, що дозволяє неавторизовані зміни замовлень WooCommerce. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
47.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін STRABL для WordPress (версії до 4.5 включно) має уразливість відсутності автентифікації в REST API, що дозволяє неавторизованим зловмисникам створювати та змінювати замовлення WooCommerce, створювати користувачів і виконувати інші дії без перевірки прав.

Бізнес-вплив

Ця уразливість може призвести до фінансових втрат через створення фальшивих замовлень, несанкціонованих змін статусів замовлень, скасування замовлень та інших маніпуляцій із замовленнями. Власники інфраструктури ризикують отримати порушення цілісності даних та зниження довіри клієнтів через можливі шахрайські операції.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна STRABL від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API цього плагіна, переглянути журнали активності на предмет підозрілих дій і розглянути можливість тимчасового відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки