Ad

CVE-2026-15213

MEDIUM CVSS 3.1: 5,3 EPSS 0.11%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2.11.33
Тип уязвимости CWE-345 Insufficient Verification of Data Authenticity
Поставщик WordPress
Публичный эксплойт Нет

Плагин Welcart для электронной коммерции WordPress до версии 2.11.33 не проверяет подлинность своего обратного вызова для расчета в магазине или банковском переводе: неаутентифицированный запрос может перевести заказ из неоплаченного в выполненный исключительно на основе номера заказа и флага статуса, без подписи, суммы или проверки происхождения. Поскольку это методы с отсроченной оплатой, злоумышленник может пометить свой неоплаченный заказ как выполненный и получить его выполнение без оплаты.

Показать оригинальное описание (EN)

The Welcart e-Commerce WordPress plugin before 2.11.33 does not verify the authenticity of its convenience-store / bank-transfer settlement callback: an unauthenticated request can flip an order from unpaid to settled purely from an order number and a status flag, with no signature, amount, or origin check. Because these are pay-later methods, an attacker can mark their own unpaid order as settled and obtain fulfilment without paying.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:welcart e-commerce