Уразливість обходу авторизації в плагіні Checkout Field Manager для WooCommerce

Уразливість у плагіні WooCommerce Checkout Manager дозволяє неавторизованим користувачам видаляти вкладення гостьових замовлень. Рекомендується оновлення та обмеження доступу.
CVE-2025-13930CVSS 5.3Web

Уразливість обходу авторизації в плагіні Checkout Field Manager для WooCommerce

Уразливість у плагіні WooCommerce Checkout Manager дозволяє неавторизованим користувачам видаляти вкладення гостьових замовлень. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
33.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Checkout Field Manager (Checkout Manager) для WooCommerce має уразливість обходу авторизації у версіях до 7.8.5 включно. Зловмисники можуть видаляти вкладення, пов’язані з гостьовими замовленнями, використовуючи публічно доступний nonce та ID вкладення без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам видаляти файли, прикріплені до гостьових замовлень, що може призвести до втрати важливої інформації або порушення цілісності даних. Власникам інфраструктури слід врахувати потенційний ризик втрати даних і вплив на довіру клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій видалення вкладень, переглянути журнали подій на предмет підозрілої активності та мінімізувати публічний доступ до nonce. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки