Уразливість IDOR у плагіні WCFM Membership для WordPress

Виявлено уразливість IDOR у плагіні WCFM Membership для WooCommerce, що дозволяє змінювати платежі інших користувачів. Рекомендовано оновлення та аудит безпеки.
CVE-2025-15147CVSS 4.3Web

Уразливість IDOR у плагіні WCFM Membership для WordPress

Виявлено уразливість IDOR у плагіні WCFM Membership для WooCommerce, що дозволяє змінювати платежі інших користувачів. Рекомендовано оновлення та аудит безпеки.

CVSS
4.3 MEDIUM
EPSS
17.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WCFM Membership для WooCommerce Multivendor Marketplace має уразливість Insecure Direct Object Reference (IDOR) у версіях до 2.11.8 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати платежі інших користувачів.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни інформації про членство та платежі, що ставить під загрозу цілісність даних і довіру користувачів. Для власників інфраструктури це означає потенційні фінансові втрати та репутаційні ризики, особливо якщо плагін використовується у комерційних маркетплейсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки