Уразливість відсутності автентифікації в плагіні STRABL для WordPress
STRABL плагін для WordPress має уразливість, що дозволяє неавторизовані зміни замовлень WooCommerce. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 47.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін STRABL для WordPress (версії до 4.5 включно) має уразливість відсутності автентифікації в REST API, що дозволяє неавторизованим зловмисникам створювати та змінювати замовлення WooCommerce, створювати користувачів і виконувати інші дії без перевірки прав.
Бізнес-вплив
Ця уразливість може призвести до фінансових втрат через створення фальшивих замовлень, несанкціонованих змін статусів замовлень, скасування замовлень та інших маніпуляцій із замовленнями. Власники інфраструктури ризикують отримати порушення цілісності даних та зниження довіри клієнтів через можливі шахрайські операції.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна STRABL від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API цього плагіна, переглянути журнали активності на предмет підозрілих дій і розглянути можливість тимчасового відключення плагіна до усунення уразливості.