Уразливість Insecure Direct Object Reference у плагіні Wisly для WordPress

Плагін Wisly для WordPress має уразливість IDOR, що дозволяє неавторизованим користувачам змінювати чужі списки бажань. Рекомендується оновлення та аудит безпеки.
CVE-2025-11532CVSS 5.3CMS

Уразливість Insecure Direct Object Reference у плагіні Wisly для WordPress

Плагін Wisly для WordPress має уразливість IDOR, що дозволяє неавторизованим користувачам змінювати чужі списки бажань. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
11.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wisly для WordPress версій до 1.0.0 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа 'wishlist_id'. Це дозволяє неавторизованим зловмисникам додавати або видаляти товари з чужих списків бажань.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу та модифікації даних користувачів, що впливає на довіру до платформи та може порушити цілісність користувацьких даних. Власники сайтів на WordPress з цим плагіном ризикують втратити контроль над списками бажань користувачів, що може негативно вплинути на користувацький досвід і репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Wisly від розробника та негайно їх застосувати. Якщо оновлень немає, слід обмежити доступ до функцій списку бажань, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки