Уразливість у плагіні Bonanza – WooCommerce Free Gifts Lite дозволяє неавторизовану зміну даних

Уразливість у плагіні Bonanza WooCommerce Free Gifts Lite дозволяє змінювати дані без належних прав. Рекомендується оновлення та контроль доступу.
CVE-2025-6730CVSS 4.3Web

Уразливість у плагіні Bonanza – WooCommerce Free Gifts Lite дозволяє неавторизовану зміну даних

Уразливість у плагіні Bonanza WooCommerce Free Gifts Lite дозволяє змінювати дані без належних прав. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
8.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bonanza – WooCommerce Free Gifts Lite для WordPress має уразливість через відсутність перевірки прав у функції xlo_optin_call() у версіях до 1.0.0 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище змінювати статус opt-in на успішний.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що впливає на коректність роботи маркетингових кампаній та збір даних користувачів. Це може знизити довіру клієнтів і вплинути на аналітику продажів. ІТ-операторам слід враховувати ризики зміни даних через обмеження прав доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче Subscriber або ретельно контролюйте права доступу. Також варто переглянути журнали подій на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки