Уразливість у плагіні Customer Email Verification для WooCommerce дозволяє захоплення акаунтів

Плагін WooCommerce Customer Email Verification до 3.2.6 має уразливість, що дозволяє захоплення акаунтів через некоректну перевірку коду активації.
CVE-2026-14182CVSS 9.8CMS

Уразливість у плагіні Customer Email Verification для WooCommerce дозволяє захоплення акаунтів

Плагін WooCommerce Customer Email Verification до 3.2.6 має уразливість, що дозволяє захоплення акаунтів через некоректну перевірку коду активації.

CVSS
9.8 CRITICAL
EPSS
23.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні Customer Email Verification для WooCommerce версій до 3.2.6 виявлено уразливість через некоректну перевірку коду активації електронної пошти. Зловмисник може обійти перевірку, використовуючи спеціально сформоване значення, що дозволяє неавторизованим користувачам підтверджувати та захоплювати акаунти незареєстрованих користувачів.

Бізнес-вплив

Ця уразливість створює ризик несанкціонованого доступу до акаунтів користувачів, що може призвести до компрометації даних та порушення цілісності клієнтської бази. Власники інфраструктури, які використовують цей плагін, можуть зазнати репутаційних та операційних втрат через можливі атаки на акаунти.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Customer Email Verification до версії 3.2.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функцій підтвердження електронної пошти та посилити моніторинг логів на предмет підозрілої активності. Перевірте налаштування безпеки WordPress та WooCommerce, а також розгляньте можливість тимчасового відключення плагіна. DataHouse підтримує перевірку версій плагінів та допомагає у впровадженні оновлень для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки