Уразливість відсутності авторизації в плагіні WooCommerce OrderConvo (CVE-2025-13452)

Відсутність авторизації в плагіні WooCommerce OrderConvo дозволяє зловмисникам додавати повідомлення до замовлень. Рекомендується оновити плагін.
CVE-2025-13452CVSS 4.3Web

Уразливість відсутності авторизації в плагіні WooCommerce OrderConvo (CVE-2025-13452)

Відсутність авторизації в плагіні WooCommerce OrderConvo дозволяє зловмисникам додавати повідомлення до замовлень. Рекомендується оновити плагін.

CVSS
4.3 MEDIUM
EPSS
15.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Admin and Customer Messages After Order for WooCommerce має уразливість відсутності авторизації у версіях до 14 включно. Це дозволяє неавторизованим зловмисникам видавати себе за будь-якого користувача WordPress та додавати довільні повідомлення до будь-якого замовлення WooCommerce через REST API.

Бізнес-вплив

Уразливість може призвести до компрометації цілісності даних замовлень у WooCommerce, що впливає на довіру клієнтів і може спричинити порушення бізнес-процесів. Адміністратори ризикують отримати фальшиві повідомлення в системі замовлень, що ускладнює управління та підтримку клієнтських взаємодій.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до REST API, перегляньте журнали на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки