Ad

CVE-2026-16620

HIGH CVSS 3.1: 7,5 EPSS 0.26%
Обновлено 7 августа 2026
WordPress
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 2.2.5
Тип уязвимости CWE-472
Поставщик WordPress
Публичный эксплойт Нет

Плагин WPC Name Your Price для WooCommerce WordPress до версии 2.2.5 не применяет свой список разрешенных цен на стороне сервера для продуктов, настроенных в ценовом режиме «Выбор», что позволяет неаутентифицированному посетителю добавить такой продукт в корзину по произвольному значению ниже разрешенных продавцом разрешенных цен и совершить реальный заказ по этой цене (потеря дохода / заказы с заниженной ценой). Это отдельный, нефиксированный вектор из CVE-2025-12115, исправление которого в версии 2.2.0 касалось только применения пользовательской цены к продуктам, где параметр «Назовите свою цену» отключен, а белый список режима выбора остался неиспользованным до версии 2.2.4.

Показать оригинальное описание (EN)

The WPC Name Your Price for WooCommerce WordPress plugin before 2.2.5 does not enforce its server-side price allowlist for products configured in "Select" price mode, allowing an unauthenticated visitor to add such a product to the cart at an arbitrary value below the merchant-defined allowed prices and commit a real order at that price (revenue loss / underpriced orders). This is a distinct, unfixed vector from CVE-2025-12115, whose 2.2.0 fix only addressed applying a custom price to products where Name Your Price is disabled and left the Select-mode allowlist unenforced through 2.2.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)