Ad

CVE-2026-16739

MEDIUM CVSS 3.1: 5,9 EPSS 0.22%
Обновлено 31 августа 2026
WordPress
Параметр Значение
CVSS 5,9 (MEDIUM)
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Epeken All Kurir для Woocommerce WordPress до версии 2.1.2 не проверяет, исходит ли запрос на подтверждение платежа от владельца целевого заказа, а также факт фактического совершения какого-либо платежа, что позволяет неаутентифицированным злоумышленникам помечать произвольные заказы как подтвержденные и, в конфигурации, отличной от умолчанию, как оплаченные.

Показать оригинальное описание (EN)

The Epeken All Kurir for Woocommerce WordPress plugin through 2.1.4 does not verify that a payment-confirmation request originates from the owner of the targeted order, nor that any payment actually occurred, allowing unauthenticated attackers to mark arbitrary orders as confirmed and, in a non-default configuration, paid.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1