Уразливість CSRF у плагіні WP eCommerce для WordPress при видаленні купонів

Уразливість CSRF у WP eCommerce плагіні WordPress дозволяє видаляти купони без авторизації. Рекомендується оновлення для захисту.
CVE-2026-1128CVSS 4.3CMS

Уразливість CSRF у плагіні WP eCommerce для WordPress при видаленні купонів

Уразливість CSRF у WP eCommerce плагіні WordPress дозволяє видаляти купони без авторизації. Рекомендується оновлення для захисту.

CVSS
4.3 MEDIUM
EPSS
0.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP eCommerce для WordPress версії до 3.15.1 не перевіряє CSRF при видаленні купонів, що може дозволити зловмисникам змусити адміністратора видалити купони через CSRF-атаку. Це створює ризик несанкціонованих змін у системі купонів.

Бізнес-вплив

Для адміністраторів сайтів на базі WordPress із плагіном WP eCommerce ця уразливість може призвести до втрати або зміни купонів без їх відома, що впливає на бізнес-процеси, пов’язані з маркетингом і знижками. Зловмисники можуть скористатися цією вразливістю для порушення роботи системи управління купонами, що потенційно знижує довіру клієнтів і впливає на доходи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP eCommerce до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, перевірити журнали на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки