Уразливість відсутності авторизації в плагіні LTL Freight Quotes – R+L Carriers Edition для WordPress
Виявлено уразливість у плагіні LTL Freight Quotes для WordPress, що дозволяє змінювати налаштування підписки без авторизації. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LTL Freight Quotes – R+L Carriers Edition для WordPress до версії 3.3.13 має уразливість через відсутність авторизації у обробнику webhook. Це дозволяє неавторизованим зловмисникам змінювати налаштування підписки, знижуючи план з платного до пробного та маніпулюючи датами закінчення підписки.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни параметрів підписки магазину, що впливає на доступність преміум-функцій, таких як Dropship та обробка небезпечних матеріалів. Це може негативно позначитися на бізнес-процесах, що залежать від цих функцій, та призвести до фінансових втрат або порушення операційної діяльності.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до відповідного PHP-файлу, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення вразливості.