Уразливість обходу авторизації у плагіні WCFM Frontend Manager для WooCommerce

Виявлено уразливість обходу авторизації у плагіні WCFM Frontend Manager для WooCommerce, що дозволяє неавторизованим користувачам змінювати запити магазину та надсилати небажані повідомлення.
CVE-2026-12994CVSS 5.3Web

Уразливість обходу авторизації у плагіні WCFM Frontend Manager для WooCommerce

Виявлено уразливість обходу авторизації у плагіні WCFM Frontend Manager для WooCommerce, що дозволяє неавторизованим користувачам змінювати запити магазину та надсилати небажані повідомлення.

CVSS
5.3 MEDIUM
EPSS
28.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WCFM Frontend Manager для WooCommerce у WordPress має уразливість обходу авторизації у версіях до 6.7.27 включно. Зловмисники можуть без автентифікації вставляти довільний вміст у запити магазину, змінювати основні записи запитів та надсилати небажані повідомлення клієнтам і продавцям.

Бізнес-вплив

Ця уразливість може призвести до компрометації цілісності даних у запитах магазину, що впливає на довіру клієнтів і партнерів. Небажані повідомлення можуть створити додаткове навантаження на підтримку та знизити репутацію бізнесу. Власники інфраструктури повинні враховувати ризики несанкціонованого доступу та потенційних атак соціальної інженерії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити публічний доступ до сторінок, де відбувається обробка запитів, переглянути журнали на предмет підозрілої активності та впровадити додаткові механізми контролю доступу. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої організації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки