Уразливість відсутності авторизації в плагіні Easy Invoice для WordPress (CVE-2026-9021)

Виявлено уразливість відсутності авторизації в Easy Invoice для WordPress, що дозволяє неавторизованим користувачам змінювати комерційні пропозиції.
CVE-2026-9021CVSS 5.3Web

Уразливість відсутності авторизації в плагіні Easy Invoice для WordPress (CVE-2026-9021)

Виявлено уразливість відсутності авторизації в Easy Invoice для WordPress, що дозволяє неавторизованим користувачам змінювати комерційні пропозиції.

CVSS
5.3 MEDIUM
EPSS
21.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Invoice для WordPress версій до 2.1.19 включно має уразливість відсутності авторизації, що дозволяє неавторизованим користувачам приймати або відхиляти публічні комерційні пропозиції. Це можливо через використання публічно доступного nonce та відсутність належної перевірки власника без увімкненої Pro-опції.

Бізнес-вплив

Уразливість може призвести до несанкціонованого прийняття або відхилення комерційних пропозицій, що автоматично конвертуються у рахунки-фактури та можуть бути надіслані клієнтам. Це створює ризики для фінансових операцій та довіри клієнтів, особливо для компаній, які використовують цей плагін для обробки замовлень.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Easy Invoice від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити публічний доступ до сторінок з комерційними пропозиціями, вимкнути небезпечні AJAX дії або увімкнути опцію обмеження доступу до пропозицій для клієнтів (easy_invoice_pro_restrict_quote_to_client). Також варто переглянути журнали активності на предмет підозрілих дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки