Вразливість витоку чутливої інформації в плагіні ReviewX для WordPress

Вразливість у плагіні ReviewX дозволяє викрадення персональних даних користувачів WooCommerce. Рекомендується оновлення та посилення безпеки.
CVE-2025-10734CVSS 5.3Web

Вразливість витоку чутливої інформації в плагіні ReviewX для WordPress

Вразливість у плагіні ReviewX дозволяє викрадення персональних даних користувачів WooCommerce. Рекомендується оновлення та посилення безпеки.

CVSS
5.3 MEDIUM
EPSS
12.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ReviewX для WooCommerce, версії до 2.2.12 включно, має вразливість, що дозволяє неавторизованим зловмисникам отримувати чутливі дані користувачів через функцію syncedData. Серед викраденої інформації можуть бути імена, електронні адреси, номери телефонів та адреси.

Бізнес-вплив

Ця вразливість може призвести до витоку персональних даних клієнтів, що негативно впливає на репутацію бізнесу та може спричинити юридичні наслідки через порушення захисту даних. Власники інфраструктури повинні розглянути ризики, пов’язані з розкриттям конфіденційної інформації, та вжити заходів для мінімізації потенційних збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ReviewX від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції syncedData, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна в мережі. Також варто інформувати користувачів про можливий ризик та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки