安全问题 - 任何人都可以使用正确的URL和自己的携带者令牌更新WooCommerce中的订单状态

发布于 2025-01-22 16:20:49 字数 373 浏览 0 评论 0 原文

我发现您可以更新订单状态,甚至添加具有WooCommerce端点的产品:

登录时唯一需要的是您自己的承载令牌。然后,您可以将状态设置为付费>付费和WebShop所有者认为您支付了订单。

当订单的状态设置为付费时,您可以编辑订单并向其添加更多产品。

我们如何确保此问题?我缺少什么吗?

I figured out that you can update an order status and even add products with a WooCommerce endpoint:
https://woocommerce.github.io/woocommerce-rest-api-docs/#update-an-order

The only thing that you need is your own bearer token when you are logged in. Then you can set the status to paid and the webshop owner thinks that you paid the order.

When the status of the order is set to paid, you can edit the order and add more products to it.

How can we secure this issue? Is there something I am missing?

如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。

扫码二维码加入Web技术交流群

发布评论

需要 登录 才能够评论, 你可以免费 注册 一个本站的账号。
列表为空,暂无数据
我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
原文