Критична вразливість у плагіні Spreadsheet Price Changer для WooCommerce та WP E-commerce – Light

Вразливість у плагіні Spreadsheet Price Changer для WooCommerce дозволяє створювати адмін-акаунти без авторизації. Рекомендується оновлення та перевірка безпеки.
CVE-2025-10656CVSS 9.8Web

Критична вразливість у плагіні Spreadsheet Price Changer для WooCommerce та WP E-commerce – Light

Вразливість у плагіні Spreadsheet Price Changer для WooCommerce дозволяє створювати адмін-акаунти без авторизації. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
29.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

В плагіні Spreadsheet Price Changer для WooCommerce та WP E-commerce – Light виявлено критичну вразливість відсутності авторизації у функції user_filter, що дозволяє неавторизованим зловмисникам створювати адміністративні облікові записи.

Бізнес-вплив

Ця вразливість може призвести до повного компрометації вебсайту на базі WordPress, оскільки зловмисники отримують права адміністратора. Це створює ризик несанкціонованого доступу до конфіденційних даних, зміни контенту та подальших атак на інфраструктуру. Власникам сайтів слід терміново оцінити вплив і вжити заходів для захисту системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функції user_filter, зменшити мережеву експозицію сайту та ретельно переглянути журнали безпеки на предмет підозрілої активності. Для додаткової підтримки можна звернутися до DataHouse для перевірки версій, управління патчами та аналізу логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки