Уразливість обходу авторизації в плагіні YITH WooCommerce Wishlist для WordPress

Дізнайтеся про уразливість обходу авторизації в плагіні YITH WooCommerce Wishlist для WordPress та як захистити свій сайт.
CVE-2025-12777CVSS 5.3Web

Уразливість обходу авторизації в плагіні YITH WooCommerce Wishlist для WordPress

Дізнайтеся про уразливість обходу авторизації в плагіні YITH WooCommerce Wishlist для WordPress та як захистити свій сайт.

CVSS
5.3 MEDIUM
EPSS
22.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін YITH WooCommerce Wishlist для WordPress у версіях до 4.10.0 включно має уразливість обходу авторизації через недостатню перевірку прав доступу до REST API та AJAX-обробника видалення елементів. Це дозволяє неавторизованим зловмисникам отримувати токени списків бажань користувачів і видаляти їхні елементи.

Бізнес-вплив

Уразливість може призвести до розкриття конфіденційних даних користувачів та несанкціонованого видалення елементів зі списків бажань, що впливає на довіру клієнтів і цілісність даних. Власники сайтів на WordPress із цим плагіном ризикують порушенням функціональності та репутації через можливі атаки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна YITH WooCommerce Wishlist від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API та AJAX-ендпоінтів, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки