Уразливість обходу автентифікації в плагіні Customer Reviews for WooCommerce

Виявлено уразливість обходу автентифікації в плагіні Customer Reviews for WooCommerce, що дозволяє неавторизованим користувачам публікувати відгуки через REST API.
CVE-2026-4664CVSS 5.3Web

Уразливість обходу автентифікації в плагіні Customer Reviews for WooCommerce

Виявлено уразливість обходу автентифікації в плагіні Customer Reviews for WooCommerce, що дозволяє неавторизованим користувачам публікувати відгуки через REST API.

CVSS
5.3 MEDIUM
EPSS
48.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Customer Reviews for WooCommerce для WordPress має уразливість обходу автентифікації у версіях до 5.103.0 включно. Зловмисник може подавати, змінювати та впроваджувати відгуки на будь-які продукти через REST API без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам публікувати та змінювати відгуки на товари, що може призвести до пошкодження репутації продуктів і зниження довіри клієнтів. Автоматичне схвалення відгуків без модерації підвищує ризик поширення неправдивої або шкідливої інформації, що негативно впливає на бізнес і користувацький досвід.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, активувати модерацію відгуків і переглянути журнали для виявлення підозрілої активності. Важливо також оцінити ризики та пріоритезувати заходи безпеки відповідно до бізнес-потреб.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки