Уразливість у темі Mega Store Woocommerce для WordPress дозволяє несанкціоновані зміни даних

Уразливість у темі Mega Store Woocommerce дозволяє користувачам з рівнем Subscriber змінювати налаштування сайту. Рекомендується оновлення та аудит безпеки.
CVE-2025-14357CVSS 5.3Web

Уразливість у темі Mega Store Woocommerce для WordPress дозволяє несанкціоновані зміни даних

Уразливість у темі Mega Store Woocommerce дозволяє користувачам з рівнем Subscriber змінювати налаштування сайту. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
12.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У темі Mega Store Woocommerce для WordPress виявлено уразливість через відсутність перевірки прав у функції setup_widgets(), що дозволяє користувачам з рівнем доступу Subscriber і вище створювати довільні сторінки та змінювати налаштування сайту. Уразливість присутня у всіх версіях до 5.9 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін контенту та налаштувань вебсайту, що негативно впливає на цілісність і довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації сайту та втрати контролю над його функціоналом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Mega Store Woocommerce від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення функції setup_widgets() або заміну теми для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки