Уразливість у плагіні YITH WooCommerce Wishlist дозволяє неавторизовану зміну списків бажань

Уразливість у плагіні YITH WooCommerce Wishlist до 4.13.0 дозволяє неавторизованим користувачам перейменовувати списки бажань на сайті WordPress.
CVE-2026-4432CVSS 6.5CMS

Уразливість у плагіні YITH WooCommerce Wishlist дозволяє неавторизовану зміну списків бажань

Уразливість у плагіні YITH WooCommerce Wishlist до 4.13.0 дозволяє неавторизованим користувачам перейменовувати списки бажань на сайті WordPress.

CVSS
6.5 MEDIUM
EPSS
13.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін YITH WooCommerce Wishlist для WordPress версій до 4.13.0 має уразливість, через яку неавторизовані користувачі можуть перейменовувати будь-які списки бажань на сайті. Це відбувається через недостатню перевірку власності списку в AJAX-обробнику save_title().

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у даних користувачів, що впливає на довіру до сайту та може порушити роботу електронної комерції. Власники сайтів на WordPress з плагіном YITH WooCommerce Wishlist повинні врахувати ризики зміни контенту користувачів та можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін YITH WooCommerce Wishlist до версії 4.13.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до сторінки /wishlist/, перевірити журнали на підозрілі дії та розглянути тимчасові заходи для зменшення ризику неавторизованих змін.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки