Уразливість у Product Filter for WooCommerce дозволяє неавторизоване видалення даних
CVE-2026-3138: Уразливість у плагіні WooCommerce призводить до неавторизованого видалення налаштувань фільтрів через AJAX-запити.
- CVSS
- 6.5 MEDIUM
- EPSS
- 19.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Product Filter for WooCommerce для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти всі налаштування фільтрів через спеціально сформований AJAX-запит. Проблема пов’язана з відсутністю перевірки прав доступу у версіях до 3.1.2 включно.
Бізнес-вплив
Ця уразливість може призвести до повного втручання в базу даних плагіна, що знищує всі конфігурації фільтрів товарів. Для власників інфраструктури це означає потенційні перебої в роботі інтернет-магазину, втрату налаштувань і негативний вплив на користувацький досвід. ІТ-операторам слід враховувати ризик несанкціонованого доступу та втрати даних через цю вразливість.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробників плагіна, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також провести аудит прав доступу і пріоритезувати виправлення цієї уразливості.