Вразливість Insecure Direct Object Reference у WCFM Frontend Manager для WooCommerce
Вразливість IDOR у WCFM Frontend Manager дозволяє змінювати замовлення та контент без обмежень. Рекомендується оновлення та контроль доступу.
- CVSS
- 8.1 HIGH
- EPSS
- 27.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WCFM Frontend Manager для WooCommerce та сумісний плагін Bookings Subscription Listings для WordPress мають уразливість IDOR у версіях до 6.7.25 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Vendor і вище змінювати статус замовлень, видаляти або змінювати будь-які пости, продукти чи сторінки без обмежень за власністю.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у замовленнях, товарах та контенті сайту, що ставить під загрозу цілісність бізнес-процесів і довіру клієнтів. Адміністратори ризикують втратити контроль над важливими даними та функціоналом інтернет-магазину, що може спричинити фінансові втрати та репутаційні збитки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагінів WCFM Frontend Manager та Bookings Subscription Listings і застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Vendor і вище, перегляньте журнали активності на предмет підозрілих дій та мінімізуйте експозицію системи. Впровадьте додаткові механізми валідації та контролю доступу.