Уразливість CSRF у плагіні BEAR – Bulk Editor and Products Manager Professional для WooCommerce

Плагін BEAR для WooCommerce має уразливість CSRF, що дозволяє видаляти таксономічні терміни. Рекомендується оновлення та обмеження доступу.
CVE-2026-1673CVSS 4.3Web

Уразливість CSRF у плагіні BEAR – Bulk Editor and Products Manager Professional для WooCommerce

Плагін BEAR для WooCommerce має уразливість CSRF, що дозволяє видаляти таксономічні терміни. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
2.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BEAR – Bulk Editor and Products Manager Professional для WooCommerce має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1.5 включно через відсутність перевірки nonce у функції woobe_delete_tax_term(). Це дозволяє неавторизованим зловмисникам видаляти таксономічні терміни WooCommerce, якщо вони переконають адміністратора або менеджера магазину виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до небажаного видалення категорій, тегів та інших таксономічних термінів WooCommerce, що впливає на структуру каталогу товарів і може порушити роботу інтернет-магазину. Це створює ризики для цілісності даних та зручності користування сайтом, що може негативно вплинути на продажі та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій редагування таксономій, посилити контроль за діями адміністраторів і менеджерів, а також переглянути журнали подій на предмет підозрілої активності. Важливо інформувати персонал про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки