Вразливість Insecure Direct Object Reference у WCFM Frontend Manager для WooCommerce

Вразливість IDOR у WCFM Frontend Manager дозволяє видаляти користувачів, включно з адміністраторами. Рекомендується оновлення та аудит доступів.
CVE-2026-2554CVSS 8.1Web

Вразливість Insecure Direct Object Reference у WCFM Frontend Manager для WooCommerce

Вразливість IDOR у WCFM Frontend Manager дозволяє видаляти користувачів, включно з адміністраторами. Рекомендується оновлення та аудит доступів.

CVSS
8.1 HIGH
EPSS
25.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WCFM Frontend Manager для WooCommerce та сумісний плагін Bookings Subscription Listings мають уразливість Insecure Direct Object Reference (IDOR) у версіях до 6.7.25 включно. Через відсутність перевірки параметра 'customerid' зловмисники з рівнем доступу Vendor і вище можуть видаляти довільних користувачів, включно з адміністраторами.

Бізнес-вплив

Ця вразливість дозволяє аутентифікованим користувачам з рівнем Vendor або вище видаляти будь-яких користувачів системи, що може призвести до втрати контролю над обліковими записами, порушення роботи сайту та потенційних проблем з безпекою. Власники інфраструктури повинні розглянути ризики, пов’язані з можливістю несанкціонованого видалення користувачів, особливо адміністраторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів WCFM Frontend Manager і Bookings Subscription Listings та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Vendor і вище, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасові заходи для зменшення впливу вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки