Ad

CVE-2026-85037

MEDIUM CVSS 3.1: 5,3 EPSS 0.30%
Обновлено 9 сентября 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 3.7
Тип уязвимости CWE-639 (Обход авторизации), CWE-639 Authorization Bypass Through User-Controlled Key
Поставщик WordPress
Публичный эксплойт Нет

Плагин Sunshine Photo Cart WordPress до версии 3.7 не проверяет, принадлежит ли идентификатор цены, предоставленный клиентом, покупаемому товару при его добавлении в корзину, что позволяет неаутентифицированным пользователям покупать товары по более низкой цене, определенной в другом месте на сайте, и выполнять заказ по этой цене, что приводит к финансовым потерям для владельца сайта.

Показать оригинальное описание (EN)

The Sunshine Photo Cart WordPress plugin before 3.7 does not validate that a client-supplied price identifier belongs to the item being purchased when it is added to the cart, allowing unauthenticated users to buy items at a lower price defined elsewhere on the site and complete an order at that price, resulting in financial loss for the site owner.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:sunshine photo cart