Уразливість у плагіні Checkout Mestres do WP для WooCommerce дозволяє підвищення привілеїв
Уразливість CVE-2025-2266 дозволяє неавторизованим користувачам отримати адміністраторський доступ через плагін WooCommerce. Рекомендується термінове оновлення.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Checkout Mestres do WP для WooCommerce версій 8.6.5–8.7.5 має уразливість, що дозволяє неавторизованим користувачам змінювати налаштування сайту без перевірки прав. Зловмисники можуть змінити роль за замовчуванням на адміністратора та активувати реєстрацію користувачів, отримуючи повний доступ до сайту.
Бізнес-вплив
Ця уразливість становить критичну загрозу для власників сайтів на WordPress із плагіном WooCommerce, оскільки дозволяє атакам отримати адміністративний доступ без автентифікації. Це може призвести до компрометації даних, зміни контенту та порушення роботи бізнес-процесів. ІТ-оператори повинні терміново оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, вимкнути реєстрацію користувачів або застосувати тимчасові заходи безпеки. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг системи.