Вразливість витоку інформації в Pixel Manager для WooCommerce до версії 1.49.2

Вразливість у Pixel Manager для WooCommerce дозволяє неавторизованим користувачам отримувати доступ до приватних товарів. Рекомендується оновлення плагіна.
CVE-2025-12545CVSS 5.3Web

Вразливість витоку інформації в Pixel Manager для WooCommerce до версії 1.49.2

Вразливість у Pixel Manager для WooCommerce дозволяє неавторизованим користувачам отримувати доступ до приватних товарів. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
20.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Pixel Manager для WooCommerce версій до 1.49.2 має вразливість витоку інформації через недостатні обмеження у функції ajax_pmw_get_product_ids(). Це дозволяє неавторизованим зловмисникам отримувати дані з захищених паролем, приватних або чернеткових товарів.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу до конфіденційної інформації про товари, що може вплинути на конфіденційність бізнес-даних і довіру клієнтів. ІТ-оператори повинні враховувати потенційний ризик витоку даних і можливі наслідки для репутації та безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції ajax_pmw_get_product_ids(), переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки