Вразливість CSRF у Product Feed PRO для WooCommerce (CVE-2026-3499)

Вразливість CSRF у Product Feed PRO для WooCommerce дозволяє неавторизованим атакам змінювати налаштування фідів. Рекомендується оновити плагін та перевірити безпеку сайту.
CVE-2026-3499CVSS 8.8CMS

Вразливість CSRF у Product Feed PRO для WooCommerce (CVE-2026-3499)

Вразливість CSRF у Product Feed PRO для WooCommerce дозволяє неавторизованим атакам змінювати налаштування фідів. Рекомендується оновити плагін та перевірити безпеку сайту.

CVSS
8.8 HIGH
EPSS
6.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Product Feed PRO для WooCommerce версій 13.4.6–13.5.2.1 має вразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у кількох AJAX-функціях. Це дозволяє неавторизованим зловмисникам змусити адміністратора виконати небажані дії на сайті.

Бізнес-вплив

Вразливість може призвести до несанкціонованих змін у налаштуваннях фідів, очищення кешу, зміни URL-адрес файлів та видалення дубльованих записів. Для власників інфраструктури це означає ризик порушення цілісності даних та потенційні перебої у роботі електронної комерції, що може вплинути на продажі та довіру клієнтів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали подій на підозрілі дії та інформувати користувачів про небезпеку переходу за підозрілими посиланнями. Також варто розглянути тимчасове відключення плагіна, якщо ризики надто високі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки