Ad

CVE-2026-87919

MEDIUM CVSS 3.1: 4,9 EPSS 0.33%
Обновлено 15 сентября 2026
WordPress
Параметр Значение
CVSS 4,9 (MEDIUM)
Уязвимые версии до 3.1.1
Тип уязвимости CWE-862 Missing Authorization, CWE-862 (Отсутствие авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Product XML Feed Manager для WooCommerce WordPress до версии 3.1.1 не ограничивает метод объекта, который может вызывать его короткий код продукта, и не проверяет возможности пользователя по целевому продукту, позволяя пользователям с доступом на уровне участника удалять произвольные продукты WooCommerce путем предварительного просмотра сообщения, содержащего короткий код.

Показать оригинальное описание (EN)

The Product XML Feed Manager for WooCommerce WordPress plugin before 3.1.1 does not restrict which object method its product shortcode may call, nor check the user's capability over the targeted product, allowing users with contributor-level access to delete arbitrary WooCommerce products by previewing a post that contains the shortcode.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:product xml feed manager for woocommerce