Ad

CVE-2026-79324

HIGH CVSS 3.1: 7,5 EPSS 0.32%
Обновлено 9 сентября 2026
Magento
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-639 (Обход авторизации)
Поставщик Magento
Публичный эксплойт Нет

Отсутствие авторизации в контроллере удаления адреса в GDPR Mageplaza для Magento 2 (mageplaza/module-gdpr) до 4.2.9 позволяет удаленным неаутентифицированным злоумышленникам удалить любой сохраненный адрес клиента и стереть все сохраненные адреса путем повторения идентификатора адреса с помощью запроса GET к /customer/address/delete/id/{id}. Контроллер расширяет устаревший класс Action вместо AbstractAccount, поэтому проверка подлинности, владения или ключа формы не применяется.

Показать оригинальное описание (EN)

Missing authorization in the Address Delete controller in Mageplaza GDPR for Magento 2 (mageplaza/module-gdpr) through 4.2.9 allows remote unauthenticated attackers to delete any customer's saved address, and to erase all stored addresses by iterating the address id, via a GET request to /customer/address/delete/id/{id}. The controller extends the legacy Action class instead of AbstractAccount, so no authentication, ownership or form key check is enforced.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1