Уразливість CSRF у плагіні Advanced Product Fields для WooCommerce

Виявлено уразливість CSRF у плагіні Advanced Product Fields для WooCommerce, що дозволяє дублювати групи полів продуктів без авторизації.
CVE-2025-13924CVSS 4.3Web

Уразливість CSRF у плагіні Advanced Product Fields для WooCommerce

Виявлено уразливість CSRF у плагіні Advanced Product Fields для WooCommerce, що дозволяє дублювати групи полів продуктів без авторизації.

CVSS
4.3 MEDIUM
EPSS
2.9%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Product Fields (Product Addons) для WooCommerce має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.6.17 включно через відсутність або неправильну перевірку nonce у функції 'maybe_duplicate'. Це дозволяє неавторизованим зловмисникам дублювати та публікувати групи полів продуктів, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до несанкціонованого дублювання та публікації груп полів продуктів, включно з чернетками та очікуючими групами, що може вплинути на цілісність даних і управління контентом на сайті. Це створює ризики для адміністрування WooCommerce-магазину та може порушити нормальну роботу електронної комерції.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, ретельно перевіряти журнали активності та інформувати адміністраторів про можливі фішингові атаки, що можуть змусити їх виконати небажані дії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки