Уразливість відсутності авторизації у плагіні Premmerce Wishlist для WooCommerce

Виявлено уразливість у плагіні Premmerce Wishlist для WooCommerce, що дозволяє користувачам видаляти списки бажань без належної авторизації.
CVE-2025-13440CVSS 5.3Web

Уразливість відсутності авторизації у плагіні Premmerce Wishlist для WooCommerce

Виявлено уразливість у плагіні Premmerce Wishlist для WooCommerce, що дозволяє користувачам видаляти списки бажань без належної авторизації.

CVSS
5.3 MEDIUM
EPSS
21.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Premmerce Wishlist для WooCommerce у WordPress має уразливість відсутності перевірки авторизації у функції deleteWishlist() у версіях до 1.1.10 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти будь-які списки бажань.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення списків бажань користувачів, що впливає на користувацький досвід і довіру до сайту. Для власників інфраструктури це означає потенційні скарги від користувачів та необхідність відновлення даних. ІТ-операторам слід враховувати цей ризик при управлінні плагінами WooCommerce.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Premmerce Wishlist і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції видалення списків бажань, переглянути журнали активності на предмет підозрілих дій та пріоритезувати виправлення у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки