Уразливість у WooCommerce Product Specifications дозволяє неавторизовані зміни даних

Уразливість у WooCommerce Product Specifications до 0.8.9 дозволяє користувачам з рівнем Subscriber змінювати групи та атрибути товарів без авторизації.
CVE-2026-11364CVSS 4.3Web

Уразливість у WooCommerce Product Specifications дозволяє неавторизовані зміни даних

Уразливість у WooCommerce Product Specifications до 0.8.9 дозволяє користувачам з рівнем Subscriber змінювати групи та атрибути товарів без авторизації.

CVSS
4.3 MEDIUM
EPSS
11.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce Product Specifications для WordPress у версіях до 0.8.9 має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище створювати, редагувати та видаляти групи та атрибути товарів без належної перевірки прав. Це пов’язано з відсутністю перевірки можливостей та nonce у відповідних AJAX-діях.

Бізнес-вплив

Уразливість може призвести до пошкодження бізнес-даних через несанкціоновані зміни груп та атрибутів товарів, що негативно впливає на відображення сайту для користувачів. Власники інфраструктури ризикують втратити довіру клієнтів через некоректну інформацію на сайті та потенційні проблеми з управлінням каталогом товарів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce Product Specifications від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до відповідних AJAX-дій, переглянути журнали подій на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки