Уразливість у плагіні Search, Filters & Merchandising для WooCommerce дозволяє неавторизовану зміну даних

Плагін WooCommerce Search, Filters & Merchandising має уразливість, що дозволяє деактивувати плагін користувачам з рівнем Subscriber і вище. Рекомендується оновлення та обмеження доступу.
CVE-2025-12091CVSS 4.3Web

Уразливість у плагіні Search, Filters & Merchandising для WooCommerce дозволяє неавторизовану зміну даних

Плагін WooCommerce Search, Filters & Merchandising має уразливість, що дозволяє деактивувати плагін користувачам з рівнем Subscriber і вище. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
11.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Search, Filters & Merchandising для WooCommerce має уразливість через відсутність перевірки прав доступу на кінцевій точці 'wcis_save_email' у версіях до 3.0.67 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище деактивувати плагін без відповідних прав.

Бізнес-вплив

Уразливість може призвести до несанкціонованої деактивації плагіна, що впливає на функціональність пошуку та фільтрації в інтернет-магазинах на базі WooCommerce. Це може спричинити зниження зручності користування сайтом та потенційні втрати продажів. ІТ-оператори повинні враховувати ризики, пов'язані з доступом користувачів до адміністративних функцій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки