Уразливість у плагіні Abandoned Cart Lite для WooCommerce дозволяє неавторизованим користувачам входити як інші користувачі

Високорівнева уразливість у плагіні Abandoned Cart Lite для WooCommerce дозволяє неавторизованим користувачам входити як інші користувачі через фальшиві посилання.
CVE-2026-12585CVSS 8.1CMS

Уразливість у плагіні Abandoned Cart Lite для WooCommerce дозволяє неавторизованим користувачам входити як інші користувачі

Високорівнева уразливість у плагіні Abandoned Cart Lite для WooCommerce дозволяє неавторизованим користувачам входити як інші користувачі через фальшиві посилання.

CVSS
8.1 HIGH
EPSS
13.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Abandoned Cart Lite для WooCommerce версій до 6.8.2 не захищає цілісність токенів відновлення кошика та не прив’язує їх до облікового запису, що дозволяє зловмисникам створювати фальшиві посилання для входу як інші користувачі при увімкненій опції автоматичного входу.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до облікових записів користувачів, що ставить під загрозу конфіденційність та безпеку даних клієнтів. Власники інфраструктури та ІТ-оператори повинні враховувати високий рівень ризику компрометації користувацьких сесій і потенційних наслідків для репутації та відповідності стандартам безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити використання функції автоматичного входу, провести аудит журналів доступу на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки