Уразливість обходу авторизації в плагіні MyParcel для WordPress (CVE-2026-8678)
MyParcel для WordPress має уразливість обходу авторизації до версії 4.25.1, що дозволяє змінювати параметри відправлень без належних прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MyParcel для WordPress у версіях до 4.25.1 включно має уразливість обходу авторизації, що дозволяє користувачам з рівнем доступу підписника та вище переглядати та змінювати параметри відправлень на будь-якому замовленні. Це включає зміну перевізника, типу доставки, типу пакунка, кількості етикеток, ваги, вимоги підпису та страхування.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях відправлень, що впливає на логістику та обробку замовлень. Це створює ризики для бізнес-процесів, пов’язаних із доставкою, і може спричинити фінансові втрати або порушення довіри клієнтів. ІТ-операторам слід врахувати потенційний вплив на безпеку та цілісність замовлень.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MyParcel від розробника та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, ретельно контролювати журнали активності та мінімізувати експозицію плагіна. Пріоритезуйте заходи безпеки для захисту замовлень і налаштувань доставки.