Уразливість Insecure Direct Object Reference у плагіні YITH WooCommerce Wishlist для WordPress
Уразливість CVE-2025-12427 у плагіні YITH WooCommerce Wishlist дозволяє неавторизованим змінювати списки бажань користувачів через REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін YITH WooCommerce Wishlist для WordPress версій до 4.10.0 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключів у REST API та AJAX. Це дозволяє неавторизованим зловмисникам отримувати токени списків бажань користувачів і змінювати їх без дозволу.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни списків бажань користувачів, що впливає на цілісність даних. Для інтернет-магазинів з багатьма користувачами це створює ризики вандалізму, соціальної інженерії, масового втручання та профілювання клієнтів, що може зашкодити репутації та довірі користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API та AJAX-ендпоінтів, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.