Вразливість Insecure Direct Object Reference у WCFM Frontend Manager для WooCommerce

Вразливість IDOR у WCFM Frontend Manager дозволяє змінювати замовлення та контент без обмежень. Рекомендується оновлення та контроль доступу.
CVE-2026-4896CVSS 8.1Web

Вразливість Insecure Direct Object Reference у WCFM Frontend Manager для WooCommerce

Вразливість IDOR у WCFM Frontend Manager дозволяє змінювати замовлення та контент без обмежень. Рекомендується оновлення та контроль доступу.

CVSS
8.1 HIGH
EPSS
27.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WCFM Frontend Manager для WooCommerce та сумісний плагін Bookings Subscription Listings для WordPress мають уразливість IDOR у версіях до 6.7.25 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Vendor і вище змінювати статус замовлень, видаляти або змінювати будь-які пости, продукти чи сторінки без обмежень за власністю.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у замовленнях, товарах та контенті сайту, що ставить під загрозу цілісність бізнес-процесів і довіру клієнтів. Адміністратори ризикують втратити контроль над важливими даними та функціоналом інтернет-магазину, що може спричинити фінансові втрати та репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагінів WCFM Frontend Manager та Bookings Subscription Listings і застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Vendor і вище, перегляньте журнали активності на предмет підозрілих дій та мінімізуйте експозицію системи. Впровадьте додаткові механізми валідації та контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки