Уразливість у Frontend Manager для WooCommerce дозволяє неавторизоване редагування налаштувань
CVE-2025-3780 дозволяє неавторизоване редагування налаштувань плагіна Frontend Manager для WooCommerce. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16%
- Активно використовується
- немає в KEV
- Продукт
- frontend manager for woocommerce along with bookings subscription listings compatible
Що відомо
Плагін WCFM – Frontend Manager для WooCommerce разом із Bookings Subscription Listings Compatible має уразливість, що дозволяє неавторизованим користувачам переглядати та змінювати налаштування плагіна, включно з платіжними даними та API-ключами. Проблема пов’язана з відсутністю перевірки прав у функції wcfm_redirect_to_setup у версіях до 6.7.16 включно.
Бізнес-вплив
Для власників вебсайтів на WordPress із цим плагіном існує ризик компрометації конфіденційних даних і налаштувань, що може призвести до фінансових втрат або порушення роботи сервісів. Зловмисники можуть змінювати параметри плагіна без авторизації, що ставить під загрозу безпеку та стабільність бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та знизити експозицію плагіна в мережі. Пріоритетно слід контролювати використання API-ключів і платіжних даних.