Уразливість відсутності авторизації в плагіні Easy Invoice для WordPress (CVE-2026-9021)
Виявлено уразливість відсутності авторизації в Easy Invoice для WordPress, що дозволяє неавторизованим користувачам змінювати комерційні пропозиції.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy Invoice для WordPress версій до 2.1.19 включно має уразливість відсутності авторизації, що дозволяє неавторизованим користувачам приймати або відхиляти публічні комерційні пропозиції. Це можливо через використання публічно доступного nonce та відсутність належної перевірки власника без увімкненої Pro-опції.
Бізнес-вплив
Уразливість може призвести до несанкціонованого прийняття або відхилення комерційних пропозицій, що автоматично конвертуються у рахунки-фактури та можуть бути надіслані клієнтам. Це створює ризики для фінансових операцій та довіри клієнтів, особливо для компаній, які використовують цей плагін для обробки замовлень.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Easy Invoice від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити публічний доступ до сторінок з комерційними пропозиціями, вимкнути небезпечні AJAX дії або увімкнути опцію обмеження доступу до пропозицій для клієнтів (easy_invoice_pro_restrict_quote_to_client). Також варто переглянути журнали активності на предмет підозрілих дій.