Уразливість відсутності авторизації в плагіні Eyewear prescription form для WordPress

Відсутність авторизації в плагіні Eyewear prescription form дозволяє створювати довільні продукти WooCommerce. Рекомендується оновлення та контроль доступу.
CVE-2025-14366CVSS 5.3Web

Уразливість відсутності авторизації в плагіні Eyewear prescription form для WordPress

Відсутність авторизації в плагіні Eyewear prescription form дозволяє створювати довільні продукти WooCommerce. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
14.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Eyewear prescription form для WordPress має уразливість відсутності авторизації у версіях до 6.0.1 включно. Це дозволяє неавторизованим зловмисникам створювати довільні продукти WooCommerce з власними назвами, цінами та категоріями через AJAX-запит SubmitCatProductRequest.

Бізнес-вплив

Уразливість може призвести до несанкціонованого створення продуктів у магазині WooCommerce, що може вплинути на цілісність каталогу товарів і довіру клієнтів. Це створює ризик для власників інтернет-магазинів, оскільки зловмисники можуть маніпулювати інформацією про товари, що потенційно впливає на продажі та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Eyewear prescription form і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дій плагіна, перевірити журнали на предмет підозрілої активності та впровадити додаткові механізми авторизації для запобігання несанкціонованим запитам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки