Уразливість CSRF у плагіні ShopEngine Elementor WooCommerce Builder Addon для WordPress

Виявлено уразливість CSRF у плагіні ShopEngine Elementor WooCommerce Builder Addon для WordPress, що дозволяє змінювати список бажань користувачів.
CVE-2025-12358CVSS 4.3CMS

Уразливість CSRF у плагіні ShopEngine Elementor WooCommerce Builder Addon для WordPress

Виявлено уразливість CSRF у плагіні ShopEngine Elementor WooCommerce Builder Addon для WordPress, що дозволяє змінювати список бажань користувачів.

CVSS
4.3 MEDIUM
EPSS
1.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ShopEngine Elementor WooCommerce Builder Addon для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.8.5 включно. Через відсутність перевірки nonce та неправильну перевірку дозволів зловмисники можуть змусити користувачів виконати небажані дії, наприклад, додати або видалити товари зі списку бажань.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам змінювати вміст списку бажань користувачів шляхом обману, що може призвести до порушення цілісності даних та погіршення користувацького досвіду. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики несанкціонованих змін і потенційний вплив на довіру клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ShopEngine Elementor WooCommerce Builder Addon і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій, що викликають уразливість, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові заходи безпеки, такі як захист від CSRF. Також варто інформувати користувачів про безпечну поведінку при взаємодії з посиланнями на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки