Уразливість у плагіні Reviewify для WordPress дозволяє створювати довільні купони WooCommerce

Уразливість у плагіні Reviewify для WordPress дозволяє користувачам з Contributor-доступом створювати довільні купони WooCommerce, що може призвести до фінансових втрат.
CVE-2025-14070CVSS 7.5Web

Уразливість у плагіні Reviewify для WordPress дозволяє створювати довільні купони WooCommerce

Уразливість у плагіні Reviewify для WordPress дозволяє користувачам з Contributor-доступом створювати довільні купони WooCommerce, що може призвести до фінансових втрат.

CVSS
7.5 HIGH
EPSS
31.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Reviewify для WordPress має уразливість через відсутність перевірки прав на AJAX-дію 'send_test_email' у версіях до 1.0.7 включно. Це дозволяє користувачам з рівнем доступу Contributor і вище створювати довільні купони WooCommerce, що може призвести до фінансових втрат магазину.

Бізнес-вплив

Для власників інтернет-магазинів на базі WooCommerce ця уразливість може спричинити несанкціоноване створення знижкових купонів, що безпосередньо впливає на доходи та фінансову стабільність. ІТ-оператори повинні враховувати ризик компрометації системи управління знижками та потенційні збитки від зловживань.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Reviewify та встановити останню безпечну версію. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію вразливого функціоналу. Пріоритетно впровадити моніторинг та аудит операцій з купонами WooCommerce.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки