Уразливість обходу авторизації у Wallet for WooCommerce до версії 1.6.4

Уразливість у Wallet for WooCommerce дозволяє отримати дані користувачів WordPress. Рекомендується оновити плагін та перевірити безпеку сайту.
CVE-2026-12103CVSS 4.3Web

Уразливість обходу авторизації у Wallet for WooCommerce до версії 1.6.4

Уразливість у Wallet for WooCommerce дозволяє отримати дані користувачів WordPress. Рекомендується оновити плагін та перевірити безпеку сайту.

CVSS
4.3 MEDIUM
EPSS
20.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wallet for WooCommerce для WordPress має уразливість обходу авторизації у всіх версіях до 1.6.4 включно. Атакуючі з рівнем доступу підписника та вище можуть отримати імена користувачів, електронні адреси та ID всіх облікових записів, включно з адміністраторами, через AJAX-запити.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам збирати конфіденційну інформацію про користувачів WordPress, що може призвести до подальших атак на облікові записи з високими привілеями. Власники сайтів на WooCommerce повинні враховувати ризик витоку даних користувачів і потенційне порушення безпеки адміністративних облікових записів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Wallet for WooCommerce та застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до сторінок з AJAX-обробкою для користувачів з мінімальними правами, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки