Уразливість Insecure Direct Object Reference у плагіні WPC Smart Wishlist для WooCommerce

Уразливість Insecure Direct Object Reference у плагіні WPC Smart Wishlist для WooCommerce дозволяє змінювати чужі списки бажань без авторизації.
CVE-2025-11518CVSS 5.3CMS

Уразливість Insecure Direct Object Reference у плагіні WPC Smart Wishlist для WooCommerce

Уразливість Insecure Direct Object Reference у плагіні WPC Smart Wishlist для WooCommerce дозволяє змінювати чужі списки бажань без авторизації.

CVSS
5.3 MEDIUM
EPSS
12.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPC Smart Wishlist для WooCommerce у WordPress має уразливість Insecure Direct Object Reference у версіях до 5.0.3 включно. Через відсутність перевірки ключа, який контролюється користувачем і відкритий при спільному доступі до списків бажань, зловмисники можуть змінювати чужі списки бажань без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам додавати або видаляти товари зі списків бажань інших користувачів, що може призвести до порушення цілісності даних та негативно вплинути на досвід користувачів. Власники сайтів на WooCommerce можуть зіткнутися з репутаційними ризиками та необхідністю відновлення коректності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPC Smart Wishlist і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до функцій спільного використання списків бажань, переглянути журнали активності на предмет підозрілих дій та пріоритезувати виправлення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки