Вразливість CSRF у Product Feed PRO для WooCommerce (CVE-2026-3499)
Вразливість CSRF у Product Feed PRO для WooCommerce дозволяє неавторизованим атакам змінювати налаштування фідів. Рекомендується оновити плагін та перевірити безпеку сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 6.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Product Feed PRO для WooCommerce версій 13.4.6–13.5.2.1 має вразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у кількох AJAX-функціях. Це дозволяє неавторизованим зловмисникам змусити адміністратора виконати небажані дії на сайті.
Бізнес-вплив
Вразливість може призвести до несанкціонованих змін у налаштуваннях фідів, очищення кешу, зміни URL-адрес файлів та видалення дубльованих записів. Для власників інфраструктури це означає ризик порушення цілісності даних та потенційні перебої у роботі електронної комерції, що може вплинути на продажі та довіру клієнтів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали подій на підозрілі дії та інформувати користувачів про небезпеку переходу за підозрілими посиланнями. Також варто розглянути тимчасове відключення плагіна, якщо ризики надто високі.