Уразливість у плагіні InPost PL WordPress дозволяє змінювати адресу доставки замовлень WooCommerce

Плагін InPost PL для WordPress до 1.9.1 має уразливість, що дозволяє неавторизованим змінювати адресу доставки замовлень WooCommerce.
CVE-2026-9702CVSS 7.5CMS

Уразливість у плагіні InPost PL WordPress дозволяє змінювати адресу доставки замовлень WooCommerce

Плагін InPost PL для WordPress до 1.9.1 має уразливість, що дозволяє неавторизованим змінювати адресу доставки замовлень WooCommerce.

CVSS
7.5 HIGH
EPSS
11.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін InPost PL для WordPress версій до 1.9.1 не перевіряє, чи запит походить від легітимного покупця, що дозволяє неавторизованим зловмисникам змінювати адресу доставки для будь-яких замовлень у статусі очікування або обробки. Це може призвести до перенаправлення посилок без відома користувачів.

Бізнес-вплив

Для власників сайтів на базі WooCommerce з плагіном InPost PL існує ризик несанкціонованої зміни адрес доставки замовлень, що може спричинити втрату товарів або порушення логістики. Це негативно впливає на довіру клієнтів і може призвести до фінансових збитків та репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується оновити плагін InPost PL до версії 1.9.1 або новішої, перевірити журнали доступу на наявність підозрілої активності, обмежити права доступу до функцій зміни адреси доставки та контролювати процеси обробки замовлень. Якщо оновлення недоступне, слід розглянути тимчасові заходи з обмеження доступу та підвищення моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки