Ad

CVE-2026-10524

HIGH CVSS 3.1: 7,5 EPSS 0.27%
Обновлено 7 августа 2026
WordPress
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 4.9.0
Тип уязвимости CWE-472
Поставщик WordPress
Публичный эксплойт Нет

Плагин CoCart WordPress до версии 4.9.0 не сверяет введенное пользователем значение цены с фактической ценой продукта, когда товары добавляются в корзину через одну из его общедоступных конечных точек REST API, что позволяет неаутентифицированным пользователям устанавливать произвольные цены на продукты и выполнять заказы WooCommerce с манипулируемыми итоговыми суммами.

Показать оригинальное описание (EN)

The CoCart WordPress plugin before 4.9.0 does not validate a user-supplied price value against the actual product price when items are added to the cart through one of its public REST API endpoints, allowing unauthenticated users to set arbitrary product prices and complete WooCommerce orders at manipulated totals.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)