Ad

CVE-2026-15045

MEDIUM CVSS 3.1: 6,5 EPSS 0.19%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 2.7.10
Тип уязвимости CWE-472, CWE-472 External Control of Assumed-Immutable Web Parameter
Поставщик WordPress
Публичный эксплойт Нет

Плагин Wallet System для WooCommerce WordPress до версии 2.7.10 не сверяет введенную пользователем сумму кошелька с фактическим сохраненным балансом клиента во время оформления заказа, что позволяет аутентифицированным клиентам произвольно уменьшать общую сумму своего заказа, в том числе до нуля, и завершать оформление заказа без оплаты продавцу.

Показать оригинальное описание (EN)

The Wallet System for WooCommerce WordPress plugin before 2.7.10 does not validate a user-supplied wallet amount against the customer's actual stored balance during checkout, allowing authenticated customers to arbitrarily reduce their own order total, including down to zero, and complete checkout without paying the merchant.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:wallet system for woocommerce