Уразливість у плагіні Make Email Customizer для WooCommerce дозволяє змінювати налаштування WordPress

Плагін WooCommerce Make Email Customizer до 1.0.6 дозволяє автентифікованим користувачам змінювати налаштування WordPress через недостатню перевірку авторизації.
CVE-2025-11237CVSS 5.3CMS

Уразливість у плагіні Make Email Customizer для WooCommerce дозволяє змінювати налаштування WordPress

Плагін WooCommerce Make Email Customizer до 1.0.6 дозволяє автентифікованим користувачам змінювати налаштування WordPress через недостатню перевірку авторизації.

CVSS
5.3 MEDIUM
EPSS
20.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Make Email Customizer для WooCommerce версії до 1.0.6 має недостатню перевірку авторизації та валідації опцій у AJAX-запитах. Це дозволяє будь-якому автентифікованому користувачу, наприклад, підписнику, змінювати довільні налаштування WordPress.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін конфігурації сайту, що потенційно впливає на стабільність та безпеку вебресурсу. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації налаштувань сайту через обмежені права користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення відсутні, слід обмежити доступ користувачів з низькими правами до функцій плагіна, переглянути журнали подій на предмет підозрілої активності та пріоритезувати усунення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки