Уразливість Insecure Direct Object Reference у плагіні WCFM для WooCommerce

Виявлено уразливість Insecure Direct Object Reference у плагіні WCFM для WooCommerce, що дозволяє маніпуляції товарами та замовленнями інших продавців.
CVE-2026-10041CVSS 4.3Web

Уразливість Insecure Direct Object Reference у плагіні WCFM для WooCommerce

Виявлено уразливість Insecure Direct Object Reference у плагіні WCFM для WooCommerce, що дозволяє маніпуляції товарами та замовленнями інших продавців.

CVSS
4.3 MEDIUM
EPSS
16.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WCFM – Frontend Manager для WooCommerce має уразливість Insecure Direct Object Reference у версіях до 6.7.27 включно, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище маніпулювати товарами, замовленнями та повідомленнями інших продавців.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого архівування товарів, зміни статусів оголошень, позначення замовлень як виконаних та видалення повідомлень інших продавців. Це створює ризики для цілісності даних і може вплинути на довіру клієнтів і продавців у вашій інфраструктурі WooCommerce.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WCFM і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали активності на предмет підозрілих дій та пріоритезувати виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки