Уразливість відсутності авторизації в плагіні LTL Freight Quotes – R+L Carriers Edition для WordPress

Виявлено уразливість у плагіні LTL Freight Quotes для WordPress, що дозволяє змінювати налаштування підписки без авторизації. Рекомендовано оновлення та обмеження доступу.
CVE-2026-3646CVSS 5.3Web

Уразливість відсутності авторизації в плагіні LTL Freight Quotes – R+L Carriers Edition для WordPress

Виявлено уразливість у плагіні LTL Freight Quotes для WordPress, що дозволяє змінювати налаштування підписки без авторизації. Рекомендовано оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
31.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LTL Freight Quotes – R+L Carriers Edition для WordPress до версії 3.3.13 має уразливість через відсутність авторизації у обробнику webhook. Це дозволяє неавторизованим зловмисникам змінювати налаштування підписки, знижуючи план з платного до пробного та маніпулюючи датами закінчення підписки.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни параметрів підписки магазину, що впливає на доступність преміум-функцій, таких як Dropship та обробка небезпечних матеріалів. Це може негативно позначитися на бізнес-процесах, що залежать від цих функцій, та призвести до фінансових втрат або порушення операційної діяльності.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до відповідного PHP-файлу, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки