Уразливість Insecure Direct Object Reference у плагіні QODE Wishlist для WooCommerce

Уразливість Insecure Direct Object Reference у плагіні QODE Wishlist для WooCommerce дозволяє неавторизованим користувачам змінювати публічні списки бажань.
CVE-2025-13157CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні QODE Wishlist для WooCommerce

Уразливість Insecure Direct Object Reference у плагіні QODE Wishlist для WooCommerce дозволяє неавторизованим користувачам змінювати публічні списки бажань.

CVSS
5.3 MEDIUM
EPSS
17.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін QODE Wishlist для WooCommerce у WordPress має уразливість Insecure Direct Object Reference у версіях до 1.2.7 включно через відсутність перевірки ключа, керованого користувачем. Це дозволяє неавторизованим зловмисникам змінювати публічний вигляд довільних списків бажань.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у публічних списках бажань, що може вплинути на довіру користувачів та репутацію бізнесу. Власники інфраструктури повинні враховувати можливі ризики маніпуляцій з даними, що відображаються на сайті, особливо якщо плагін використовується для маркетингових чи комерційних цілей.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки