Уразливість обходу авторизації в плагіні MyParcel для WordPress (CVE-2026-8678)

MyParcel для WordPress має уразливість обходу авторизації до версії 4.25.1, що дозволяє змінювати параметри відправлень без належних прав.
CVE-2026-8678CVSS 4.3Web

Уразливість обходу авторизації в плагіні MyParcel для WordPress (CVE-2026-8678)

MyParcel для WordPress має уразливість обходу авторизації до версії 4.25.1, що дозволяє змінювати параметри відправлень без належних прав.

CVSS
4.3 MEDIUM
EPSS
14.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MyParcel для WordPress у версіях до 4.25.1 включно має уразливість обходу авторизації, що дозволяє користувачам з рівнем доступу підписника та вище переглядати та змінювати параметри відправлень на будь-якому замовленні. Це включає зміну перевізника, типу доставки, типу пакунка, кількості етикеток, ваги, вимоги підпису та страхування.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях відправлень, що впливає на логістику та обробку замовлень. Це створює ризики для бізнес-процесів, пов’язаних із доставкою, і може спричинити фінансові втрати або порушення довіри клієнтів. ІТ-операторам слід врахувати потенційний вплив на безпеку та цілісність замовлень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MyParcel від розробника та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, ретельно контролювати журнали активності та мінімізувати експозицію плагіна. Пріоритезуйте заходи безпеки для захисту замовлень і налаштувань доставки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки