Ad

CVE-2026-4945

MEDIUM CVSS 3.1: 5,3
Обновлено 7 сентября 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Блоки Otter — блоки Гутенберга, конструктор страниц для редактора Гутенберга и плагин FSE для WordPress уязвимы к небезопасной прямой ссылке на объект во всех версиях до 3.1.7 включительно через функцию «watch_checkout» из-за отсутствия проверки на ключе, контролируемом пользователем. Это позволяет неаутентифицированным злоумышленникам платить за более дешевый продукт, получая при этом право на продукт премиум-класса, манипулируя параметром Product_id независимо от параметра Price_id в URL-адресе оформления заказа Stripe.

Показать оригинальное описание (EN)

The Otter Blocks – Gutenberg Blocks, Page Builder for Gutenberg Editor & FSE plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 3.1.7 via the 'watch_checkout' function due to missing validation on a user controlled key. This makes it possible for unauthenticated attackers to pay for a lower-cost product while obtaining entitlement for a premium product by manipulating the product_id parameter independently of the price_id parameter in the Stripe checkout URL.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1