Уразливість завантаження медіафайлів у плагіні Customer Reviews for WooCommerce

Виявлено уразливість у плагіні Customer Reviews for WooCommerce, що дозволяє неавторизоване завантаження медіафайлів і може призвести до вичерпання дискового простору.
CVE-2026-12684CVSS 6.5CMS

Уразливість завантаження медіафайлів у плагіні Customer Reviews for WooCommerce

Виявлено уразливість у плагіні Customer Reviews for WooCommerce, що дозволяє неавторизоване завантаження медіафайлів і може призвести до вичерпання дискового простору.

CVSS
6.5 MEDIUM
EPSS
16.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні Customer Reviews for WooCommerce для WordPress версій до 5.113.0 відсутні перевірки автентифікації та прав доступу при завантаженні медіафайлів через AJAX, що дозволяє неавторизованим користувачам додавати файли до медіатеки. Це може призвести до засмічення медіатеки та вичерпання дискового простору.

Бізнес-вплив

Відсутність належної перевірки доступу у функції завантаження медіафайлів може дозволити зловмисникам завантажувати небажані файли, що спричинить перевантаження серверного сховища та потенційні проблеми з продуктивністю. Для власників сайтів на WooCommerce це означає ризик нестабільної роботи та додаткові витрати на обслуговування інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Customer Reviews for WooCommerce до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функції завантаження медіафайлів, перевірити журнали на підозрілі дії та контролювати використання дискового простору. Загалом, важливо регулярно перевіряти наявність оновлень безпеки та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки