Уразливість CSRF у плагіні WC Vendors для WordPress

Уразливість CSRF у плагіні WC Vendors для WordPress дозволяє неавторизоване видалення товарів. Рекомендується оновлення та підвищення безпеки.
CVE-2025-12130CVSS 4.3Web

Уразливість CSRF у плагіні WC Vendors для WordPress

Уразливість CSRF у плагіні WC Vendors для WordPress дозволяє неавторизоване видалення товарів. Рекомендується оновлення та підвищення безпеки.

CVSS
4.3 MEDIUM
EPSS
1.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WC Vendors для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.6.4 включно через відсутність або неправильну перевірку nonce на кінцевій точці /vendor_dashboard/product/delete/. Це дозволяє неавторизованим зловмисникам видаляти товари продавців, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення товарів продавців на сайті, що впливає на бізнес-процеси, довіру користувачів та може спричинити фінансові втрати. Адміністратори повинні враховувати ризик соціальної інженерії, що дозволяє зловмисникам змусити адміністратора виконати шкідливу дію.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WC Vendors до останньої версії, якщо доступна, або перевірити наявність виправлень у постачальника. Тимчасово обмежте доступ до адміністративних функцій, перегляньте журнали на предмет підозрілої активності та підвищіть обізнаність адміністраторів щодо фішингових атак і соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки