Уразливість у плагіні Swatchly WooCommerce дозволяє несанкціоновану зміну даних

Плагін Swatchly WooCommerce має уразливість, що дозволяє аутентифікованим користувачам змінювати налаштування сайту. Рекомендується оновлення та перевірка безпеки.
CVE-2025-2719CVSS 6.5Web

Уразливість у плагіні Swatchly WooCommerce дозволяє несанкціоновану зміну даних

Плагін Swatchly WooCommerce має уразливість, що дозволяє аутентифікованим користувачам змінювати налаштування сайту. Рекомендується оновлення та перевірка безпеки.

CVSS
6.5 MEDIUM
EPSS
18.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Swatchly для WooCommerce (версії 1.2.8–1.4.0) має уразливість через відсутність перевірки прав у функції ajax_dismiss. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть змінювати значення опцій, що може призвести до помилок на сайті або блокування доступу для легітимних користувачів.

Бізнес-вплив

Ця уразливість може бути використана для зміни налаштувань сайту, що викликає помилки або відмову в обслуговуванні, впливаючи на доступність та функціональність інтернет-магазину. Власники інфраструктури повинні врахувати потенційний ризик втрати довіри користувачів та можливі фінансові втрати через недоступність сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки