Уразливість у плагіні DHL eCommerce для WooCommerce дозволяє неавторизовані зміни
Плагін DHL eCommerce для WooCommerce має уразливість, що дозволяє неавторизоване створення та видалення транспортних етикеток. Рекомендується оновлення та аудит доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін DHL eCommerce (Benelux) для WooCommerce у WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище створювати або видаляти транспортні етикетки DHL для будь-яких замовлень без належної перевірки прав доступу. Це пов’язано з відсутністю перевірки можливостей та nonce у функціях create_label() і delete_label() у версіях до 2.2.3 включно.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у замовленнях WooCommerce, зокрема до створення або видалення транспортних етикеток DHL, що може вплинути на логістику та обробку замовлень. Це створює ризик порушення цілісності даних і потенційних збоїв у роботі інтернет-магазину, що негативно впливає на довіру клієнтів і операційну ефективність.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна DHL eCommerce для WooCommerce та застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності, а також розглянути можливість тимчасового відключення функцій створення та видалення етикеток до виправлення уразливості.