Уразливість у Product Filter for WooCommerce дозволяє неавторизоване видалення даних

CVE-2026-3138: Уразливість у плагіні WooCommerce призводить до неавторизованого видалення налаштувань фільтрів через AJAX-запити.
CVE-2026-3138CVSS 6.5Web

Уразливість у Product Filter for WooCommerce дозволяє неавторизоване видалення даних

CVE-2026-3138: Уразливість у плагіні WooCommerce призводить до неавторизованого видалення налаштувань фільтрів через AJAX-запити.

CVSS
6.5 MEDIUM
EPSS
19.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Product Filter for WooCommerce для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти всі налаштування фільтрів через спеціально сформований AJAX-запит. Проблема пов’язана з відсутністю перевірки прав доступу у версіях до 3.1.2 включно.

Бізнес-вплив

Ця уразливість може призвести до повного втручання в базу даних плагіна, що знищує всі конфігурації фільтрів товарів. Для власників інфраструктури це означає потенційні перебої в роботі інтернет-магазину, втрату налаштувань і негативний вплив на користувацький досвід. ІТ-операторам слід враховувати ризик несанкціонованого доступу та втрати даних через цю вразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробників плагіна, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також провести аудит прав доступу і пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки