Уразливість у плагіні Product Configurator для WooCommerce дозволяє неавторизованим користувачам отримувати дані приватних товарів

Уразливість у WooCommerce Product Configurator до 1.7.3 дозволяє неавторизованим користувачам отримувати дані приватних товарів через публічний AJAX-запит.
CVE-2026-11568CVSS 7.5CMS

Уразливість у плагіні Product Configurator для WooCommerce дозволяє неавторизованим користувачам отримувати дані приватних товарів

Уразливість у WooCommerce Product Configurator до 1.7.3 дозволяє неавторизованим користувачам отримувати дані приватних товарів через публічний AJAX-запит.

CVSS
7.5 HIGH
EPSS
20.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні Product Configurator для WooCommerce версій до 1.7.3 відсутня перевірка авторизації при отриманні даних товарів через публічний AJAX-запит. Це дозволяє неавторизованим користувачам отримувати інформацію про приватні та чернеткові товари, обходячи налаштування видимості WordPress.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про товари, включаючи назву, ціну, вагу, статус наявності та параметри конфігурації. Для власників інтернет-магазинів на WooCommerce це може означати порушення конфіденційності бізнес-даних і потенційне зниження конкурентоспроможності.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Product Configurator до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до AJAX-дій плагіна, переглянути журнали доступу на предмет підозрілої активності та забезпечити належні налаштування видимості товарів у WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки