Уразливість у плагіні Subscriptions for WooCommerce дозволяє неавторизоване скасування підписок

Виявлено уразливість у плагіні Subscriptions for WooCommerce, що дозволяє неавторизоване скасування підписок через відсутність перевірки прав.
CVE-2026-1926CVSS 5.3Web

Уразливість у плагіні Subscriptions for WooCommerce дозволяє неавторизоване скасування підписок

Виявлено уразливість у плагіні Subscriptions for WooCommerce, що дозволяє неавторизоване скасування підписок через відсутність перевірки прав.

CVSS
5.3 MEDIUM
EPSS
22.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Subscriptions for WooCommerce для WordPress має уразливість, що дозволяє неавторизованим користувачам скасовувати активні підписки через відсутність перевірки прав доступу у функції wps_sfw_admin_cancel_susbcription(). Уразливість присутня у версіях до 1.9.2 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого скасування підписок клієнтів, що впливає на дохід та довіру користувачів. Власники інфраструктури повинні врахувати ризик втрати даних про підписки та потенційні фінансові збитки через зловмисні дії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, провести аудит логів на предмет підозрілих запитів і впровадити додаткові механізми перевірки прав доступу для функції скасування підписок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки