Уразливість у плагіні Order Delivery Date для WooCommerce дозволяє отримувати назви приватних і чернеткових записів

Уразливість у плагіні Order Delivery Date для WooCommerce дозволяє отримувати назви приватних і чернеткових постів через неавторизований AJAX-запит.
CVE-2025-2942CVSS 4.3CMS

Уразливість у плагіні Order Delivery Date для WooCommerce дозволяє отримувати назви приватних і чернеткових записів

Уразливість у плагіні Order Delivery Date для WooCommerce дозволяє отримувати назви приватних і чернеткових постів через неавторизований AJAX-запит.

CVSS
4.3 MEDIUM
EPSS
16.99%
Активно використовується
немає в KEV
Продукт
order delivery date for woocommerce

Що відомо

У плагіні Order Delivery Date для WooCommerce версій до 12.6.0 існує уразливість, що дозволяє неавторизованим користувачам через AJAX-запит отримувати назви постів, включно з чернетками та приватними записами. Це може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Order Delivery Date існує ризик розкриття внутрішніх даних, що може вплинути на конфіденційність і репутацію. Хоча уразливість має середній рівень серйозності, її варто враховувати при оцінці безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до AJAX-дій плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості в плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки