Критична вразливість у плагіні Order Notification для WooCommerce дозволяє повний доступ без автентифікації

Вразливість у плагіні Order Notification WooCommerce до 3.6.3 дозволяє повний доступ без автентифікації. Рекомендується оновлення для захисту магазину.
CVE-2025-15484CVSS 9.1CMS

Критична вразливість у плагіні Order Notification для WooCommerce дозволяє повний доступ без автентифікації

Вразливість у плагіні Order Notification WooCommerce до 3.6.3 дозволяє повний доступ без автентифікації. Рекомендується оновлення для захисту магазину.

CVSS
9.1 CRITICAL
EPSS
14.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні Order Notification для WooCommerce версій до 3.6.3 виявлено критичну вразливість, яка ігнорує перевірки дозволів WooCommerce, надаючи повний доступ до ресурсів магазину без автентифікації. Зловмисники можуть читати та змінювати дані про продукти, купони та клієнтів.

Бізнес-вплив

Ця вразливість створює серйозну загрозу для безпеки інтернет-магазинів на базі WooCommerce, оскільки дозволяє неавторизованим користувачам отримувати повний контроль над важливими даними. Це може призвести до крадіжки інформації, несанкціонованих змін у товарах і купонах, а також до втрати довіри клієнтів і фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Order Notification до версії 3.6.3 або новішої, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та застосувати додаткові заходи безпеки для зменшення ризику експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки