Уразливість інформаційного витоку в Quick View for WooCommerce до версії 2.2.17

Інформаційний витік у Quick View for WooCommerce до версії 2.2.17 дозволяє неавторизованим користувачам отримувати дані приватних продуктів. Рекомендується оновлення плагіна.
CVE-2025-12584CVSS 5.3CMS

Уразливість інформаційного витоку в Quick View for WooCommerce до версії 2.2.17

Інформаційний витік у Quick View for WooCommerce до версії 2.2.17 дозволяє неавторизованим користувачам отримувати дані приватних продуктів. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
16.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Quick View for WooCommerce для WordPress має уразливість інформаційного витоку через недостатні обмеження у AJAX-ендпоінті 'wqv_popup_content'. Це дозволяє неавторизованим зловмисникам отримувати дані приватних продуктів, до яких вони не повинні мати доступ.

Бізнес-вплив

Для власників сайтів на WordPress з WooCommerce ця уразливість може призвести до витоку конфіденційної інформації про приватні товари, що може вплинути на довіру клієнтів і репутацію бізнесу. Зловмисники можуть отримати доступ до даних, які мають залишатися приватними, що створює ризики для безпеки та конфіденційності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Quick View for WooCommerce та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до AJAX-ендпоінту 'wqv_popup_content', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватних продуктів. Пріоритезуйте оновлення та посилення контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки