Уразливість у плагіні Welcart e-Commerce для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні Welcart e-Commerce дозволяє неавторизований доступ до платіжних даних і налаштувань магазину. Рекомендується оновлення та обмеження доступу.
CVE-2025-12979CVSS 5.3CMS

Уразливість у плагіні Welcart e-Commerce для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні Welcart e-Commerce дозволяє неавторизований доступ до платіжних даних і налаштувань магазину. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
14.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Welcart e-Commerce для WordPress має уразливість через відсутність перевірки прав доступу на дію 'usces_export' у версіях до 2.11.24 включно. Це дозволяє неавторизованим зловмисникам отримувати доступ до конфігурованих платіжних даних, контактної інформації бізнесу, шаблонів листів та інших налаштувань магазину.

Бізнес-вплив

Для власників інфраструктури та ІТ-операторів ця уразливість означає ризик витоку конфіденційної інформації, зокрема платіжних облікових даних, що може призвести до фінансових втрат та шкоди репутації. Неавторизований доступ до налаштувань магазину також може вплинути на стабільність та безпеку бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Welcart e-Commerce та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції 'usces_export', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашого бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки