Уразливість виконання довільних шорткодів у плагіні Ocean Extra для WordPress

CVE-2025-3472 дозволяє виконувати довільні шорткоди в Ocean Extra до версії 2.4.6 при активному WooCommerce. Рекомендується оновлення плагіна.
CVE-2025-3472CVSS 6.5Web

Уразливість виконання довільних шорткодів у плагіні Ocean Extra для WordPress

CVE-2025-3472 дозволяє виконувати довільні шорткоди в Ocean Extra до версії 2.4.6 при активному WooCommerce. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
77.91%
Активно використовується
немає в KEV
Продукт
ocean extra

Що відомо

Плагін Ocean Extra для WordPress у версіях до 2.4.6 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди за умови активного WooCommerce. Це пов’язано з недостатньою перевіркою значень перед викликом функції do_shortcode.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати небажані дії через шорткоди, що потенційно призведе до порушення цілісності сайту або витоку даних. Власники сайтів на WordPress з активованим WooCommerce і плагіном Ocean Extra повинні оцінити ризики та пріоритезувати оновлення для зниження потенційних загроз.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ocean Extra від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що виконують шорткоди, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію сайту. Також варто контролювати встановлені плагіни та їх взаємодію з WooCommerce.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки