Уразливість у плагіні Order Splitter для WooCommerce дозволяє несанкціонований доступ до даних

Плагін WooCommerce Order Splitter має уразливість, що дозволяє переглядати чужі замовлення. Рекомендується оновлення та обмеження доступу.
CVE-2025-12075CVSS 4.3CMS

Уразливість у плагіні Order Splitter для WooCommerce дозволяє несанкціонований доступ до даних

Плагін WooCommerce Order Splitter має уразливість, що дозволяє переглядати чужі замовлення. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
12.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Order Splitter для WooCommerce у WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище переглядати інформацію про замовлення інших користувачів через відсутність перевірки прав на AJAX-ендпоінті 'wos_troubleshooting'.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про замовлення клієнтів, що негативно впливає на довіру користувачів і може порушити політику конфіденційності. Власники сайтів на WooCommerce повинні врахувати ризики несанкціонованого доступу до даних і можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до AJAX-ендпоінту 'wos_troubleshooting' лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки