Уразливість Insecure Direct Object Reference у плагіні YITH WooCommerce Wishlist для WordPress

Уразливість CVE-2025-12427 у плагіні YITH WooCommerce Wishlist дозволяє неавторизованим змінювати списки бажань користувачів через REST API.
CVE-2025-12427CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні YITH WooCommerce Wishlist для WordPress

Уразливість CVE-2025-12427 у плагіні YITH WooCommerce Wishlist дозволяє неавторизованим змінювати списки бажань користувачів через REST API.

CVSS
5.3 MEDIUM
EPSS
18.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін YITH WooCommerce Wishlist для WordPress версій до 4.10.0 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключів у REST API та AJAX. Це дозволяє неавторизованим зловмисникам отримувати токени списків бажань користувачів і змінювати їх без дозволу.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни списків бажань користувачів, що впливає на цілісність даних. Для інтернет-магазинів з багатьма користувачами це створює ризики вандалізму, соціальної інженерії, масового втручання та профілювання клієнтів, що може зашкодити репутації та довірі користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API та AJAX-ендпоінтів, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки