Уразливість Insecure Direct Object Reference у плагіні HUSKY – Products Filter Professional для WooCommerce

Виявлено уразливість Insecure Direct Object Reference у плагіні HUSKY для WooCommerce, що дозволяє створювати підписки від імені інших користувачів.
CVE-2025-13110CVSS 4.3CMS

Уразливість Insecure Direct Object Reference у плагіні HUSKY – Products Filter Professional для WooCommerce

Виявлено уразливість Insecure Direct Object Reference у плагіні HUSKY для WooCommerce, що дозволяє створювати підписки від імені інших користувачів.

CVSS
4.3 MEDIUM
EPSS
22.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HUSKY – Products Filter Professional для WooCommerce у WordPress має уразливість Insecure Direct Object Reference у версіях до 1.3.7.3 включно через відсутність перевірки ключа, керованого користувачем. Це дозволяє автентифікованим користувачам з рівнем підписника і вище створювати підписки на повідомлення від імені інших користувачів, включно з адміністраторами.

Бізнес-вплив

Уразливість може призвести до несанкціонованого створення підписок на повідомлення від імені інших користувачів, що потенційно дозволяє зловмисникам отримати додаткові права або впливати на адміністрування сайту. Це підвищує ризик компрометації облікових записів і порушення цілісності системи, особливо в організаціях, що використовують WooCommerce для електронної комерції.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня підписника і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Важливо також інформувати команду безпеки та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки