Уразливість CSRF у плагіні Ni WooCommerce Order Export для WordPress

Виявлено уразливість CSRF у плагіні Ni WooCommerce Order Export для WordPress, що дозволяє змінювати налаштування без авторизації.
CVE-2026-4140CVSS 4.3Web

Уразливість CSRF у плагіні Ni WooCommerce Order Export для WordPress

Виявлено уразливість CSRF у плагіні Ni WooCommerce Order Export для WordPress, що дозволяє змінювати налаштування без авторизації.

CVSS
4.3 MEDIUM
EPSS
5.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ni WooCommerce Order Export для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.1.6 включно через відсутність перевірки nonce в AJAX-обробнику ni_order_export_action(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, змусивши адміністратора виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що потенційно впливає на функціональність експорту замовлень WooCommerce. Це створює ризик порушення цілісності конфігурації сайту та може ускладнити управління замовленнями, що важливо для бізнесу, який використовує цей плагін.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово зменште ризики, обмеживши доступ до адміністративної панелі та перевіряючи журнали на підозрілі дії. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки