Уразливість у плагіні InPost PL WordPress дозволяє змінювати адресу доставки замовлень WooCommerce
Плагін InPost PL для WordPress до 1.9.1 має уразливість, що дозволяє неавторизованим змінювати адресу доставки замовлень WooCommerce.
- CVSS
- 7.5 HIGH
- EPSS
- 11.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін InPost PL для WordPress версій до 1.9.1 не перевіряє, чи запит походить від легітимного покупця, що дозволяє неавторизованим зловмисникам змінювати адресу доставки для будь-яких замовлень у статусі очікування або обробки. Це може призвести до перенаправлення посилок без відома користувачів.
Бізнес-вплив
Для власників сайтів на базі WooCommerce з плагіном InPost PL існує ризик несанкціонованої зміни адрес доставки замовлень, що може спричинити втрату товарів або порушення логістики. Це негативно впливає на довіру клієнтів і може призвести до фінансових збитків та репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується оновити плагін InPost PL до версії 1.9.1 або новішої, перевірити журнали доступу на наявність підозрілої активності, обмежити права доступу до функцій зміни адреси доставки та контролювати процеси обробки замовлень. Якщо оновлення недоступне, слід розглянути тимчасові заходи з обмеження доступу та підвищення моніторингу.