Плагин WC Vendors WordPress до версии 2.7.2.1 не имеет CSRF-защиты для некоторых внешних действий по статусу доставки заказа, что может позволить злоумышленникам заставить вошедшего в систему поставщика изменить статус доставки своих собственных заказов с помощью созданного запроса.
Показать оригинальное описание (EN)
The WC Vendors WordPress plugin before 2.7.2.1 does not have CSRF protection on some of its front-end order shipment status actions, which could allow attackers to make a logged-in vendor change the shipment status of their own orders via a crafted request.
Характеристики атаки
Последствия
Строка CVSS v3.1