Уразливість Insecure Direct Object Reference у плагіні Klamra Paycal для WordPress

Плагін Klamra Paycal для WordPress має уразливість IDOR, що дозволяє отримати доступ до чужих рахунків. Рекомендується оновлення та обмеження доступу.
CVE-2026-8611CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні Klamra Paycal для WordPress

Плагін Klamra Paycal для WordPress має уразливість IDOR, що дозволяє отримати доступ до чужих рахунків. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
14.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Klamra Paycal для Aspaclaria у WordPress має уразливість IDOR через відсутність перевірки параметра 'invoice_id'. Це дозволяє автентифікованим користувачам із рівнем підписника та вище отримувати доступ до рахунків інших клієнтів.

Бізнес-вплив

Уразливість може призвести до витоку персональних даних клієнтів, включно з повним ім'ям, електронною поштою, телефоном, деталями замовлень та нотатками. Це створює ризики для конфіденційності та може вплинути на репутацію компанії, що використовує цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, або впровадити додаткові механізми валідації параметрів. Також варто переглянути логи доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки