Уразливість Improper Input Validation у плагіні Appmax для WordPress

Appmax плагін для WordPress має уразливість Improper Input Validation, що дозволяє змінювати замовлення WooCommerce без автентифікації.
CVE-2026-3641CVSS 5.3Web

Уразливість Improper Input Validation у плагіні Appmax для WordPress

Appmax плагін для WordPress має уразливість Improper Input Validation, що дозволяє змінювати замовлення WooCommerce без автентифікації.

CVSS
5.3 MEDIUM
EPSS
22.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appmax для WordPress версій до 1.0.3 включно має уразливість Improper Input Validation через відсутність перевірки підпису вебхуків REST API. Це дозволяє неавторизованим зловмисникам змінювати статуси замовлень WooCommerce, створювати нові замовлення та продукти з довільними даними.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у замовленнях WooCommerce, включно зі зміною статусів, створенням фальшивих замовлень і продуктів, що підриває цілісність бізнес-процесів та може спричинити фінансові втрати. Власники інфраструктури повинні врахувати ризики маніпуляцій з даними замовлень та продуктів у своїх системах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Appmax від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до REST API вебхуків, впровадити додаткові механізми аутентифікації запитів, переглянути журнали активності на предмет підозрілих дій і пріоритезувати усунення вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки