Уразливість Insecure Direct Object Reference у плагіні Wishlist for WooCommerce для WordPress
Уразливість CVE-2025-12040 у плагіні Wishlist for WooCommerce дозволяє змінювати списки бажань інших користувачів. Дізнайтесь, як захистити свій сайт WordPress.
- CVSS
- 6.5 MEDIUM
- EPSS
- 14.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wishlist for WooCommerce для WordPress версій до 1.1.3 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа, що контролюється користувачем. Це дозволяє неавторизованим зловмисникам змінювати списки бажань інших користувачів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу та модифікації персональних даних користувачів, що негативно впливає на довіру клієнтів і репутацію бізнесу. Власники вебсайтів на базі WordPress з цим плагіном ризикують порушенням конфіденційності та потенційними юридичними наслідками.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Wishlist for WooCommerce від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.