Отсутствие авторизации в контроллере удаления адреса в GDPR Mageplaza для Magento 2 (mageplaza/module-gdpr) до 4.2.9 позволяет удаленным неаутентифицированным злоумышленникам удалить любой сохраненный адрес клиента и стереть все сохраненные адреса путем повторения идентификатора адреса с помощью запроса GET к /customer/address/delete/id/{id}. Контроллер расширяет устаревший класс Action вместо AbstractAccount, поэтому проверка подлинности, владения или ключа формы не применяется.
Показать оригинальное описание (EN)
Missing authorization in the Address Delete controller in Mageplaza GDPR for Magento 2 (mageplaza/module-gdpr) through 4.2.9 allows remote unauthenticated attackers to delete any customer's saved address, and to erase all stored addresses by iterating the address id, via a GET request to /customer/address/delete/id/{id}. The controller extends the legacy Action class instead of AbstractAccount, so no authentication, ownership or form key check is enforced.
Характеристики атаки
Последствия
Строка CVSS v3.1