CVE-2026-89055
Customer Reviews for WooCommerce <= 5.120.0 — отсутствие авторизации, позволяющее неаутентифицированному пользователю произвольно удалять вложения через параметр 'items[][media]'
- Опубликовано
- 25 сент. 2026 г.
- Обновлено
- 25 сент. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 25 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HРезюме
Плагин Customer Reviews for WooCommerce для WordPress уязвим к обходу авторизации во всех версиях до 5.120.0 включительно. Это связано с тем, что плагин не проверяет должным образом, имеет ли пользователь право на выполнение действия. Это позволяет неаутентифицированным злоумышленникам безвозвратно удалять произвольные вложения из Медиабиблиотеки — включая изображения товаров, логотипы и документы, принадлежащие администратору, — путём внедрения их ID в отзыв, который впоследствии перемещается в корзину и удаляется окончательно. Для эксплуатации требуется публичная ссылка на форму отзыва (13-символьный hex-идентификатор formId, рассылаемый клиентам по электронной почте), которая раскрывает nonce, необходимый для доступа к обработчику без какой-либо учётной записи или сессии WordPress.
Источники
Python check/exploit PoC для CVE-2026-89055 — неаутентифицированного обхода авторизации в Customer Reviews for WooCommerce, позволяющего злоумышленникам привязывать произвольные вложения из Медиабиблиотеки для удаления.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.