Ad

CVE-2026-8615

MEDIUM CVSS 3.1: 4,3 EPSS 0.34%
Обновлено 12 сентября 2026
Ghera74
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Ghera74
Публичный эксплойт Нет

Плагин Reviso Exporter for WooCommerce для WordPress уязвим к несанкционированному изменению данных из-за отсутствия проверки возможностей и отсутствия проверки nonce в функции отключении_callback() в версиях до 1.2.3 включительно. Функция зарегистрирована в действии AJAX «wp_ajax_wcefr-disconnect» и безоговорочно вызывает delete_option('wcefr-agt'), который удаляет токен гранта соглашения Reviso, используемый для аутентификации вызовов API. Это позволяет аутентифицированным злоумышленникам с доступом на уровне подписчика и выше удалить сохраненный токен соглашения плагина, разрывая соединение между WooCommerce и сервисом Reviso.

Показать оригинальное описание (EN)

The Reviso Exporter for WooCommerce plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check and missing nonce verification on the disconnect_callback() function in versions up to, and including, 1.2.3. The function is registered to the 'wp_ajax_wcefr-disconnect' AJAX action and unconditionally calls delete_option('wcefr-agt'), which removes the Reviso Agreement Grant Token used to authenticate API calls. This makes it possible for authenticated attackers, with Subscriber-level access and above, to delete the plugin's stored Agreement Grant Token, breaking the connection between WooCommerce and the Reviso service.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

ghera74:ilghera reviso exporter for woocommerce

Связанные уязвимости