Уразливість CSRF у плагіні WooCommerce дозволяє створювати адміністративних користувачів

Уразливість у WooCommerce (5.4.0-10.5.2) дозволяє неавторизованим користувачам створювати адміністраторів через CSRF-атаку. Рекомендується оновлення та захист REST API.
CVE-2026-3589CVSS 7.5CMS

Уразливість CSRF у плагіні WooCommerce дозволяє створювати адміністративних користувачів

Уразливість у WooCommerce (5.4.0-10.5.2) дозволяє неавторизованим користувачам створювати адміністраторів через CSRF-атаку. Рекомендується оновлення та захист REST API.

CVSS
7.5 HIGH
EPSS
2.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce для WordPress версій від 5.4.0 до 10.5.2 некоректно обробляє пакетні запити, що може дозволити неавторизованим користувачам виконувати виклики REST API з правами адміністратора та створювати довільних адміністраторів через CSRF-атаку.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до адміністративних функцій сайту, що ставить під загрозу безпеку даних і контроль над інфраструктурою. Власники сайтів на базі WooCommerce ризикують отримати компрометацію облікових записів та потенційні втрати через зловмисні дії.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, впровадити захист від CSRF та ретельно моніторити журнали безпеки на предмет підозрілої активності. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки