The Product Feed PRO for WooCommerce by AdTribes – Product Feeds for WooCommerce plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions 13.4.6 through 13.5.2.1. This is due to missing or incorrect nonce validation on the ajax_migrate_to_custom_post_type, ajax_adt_clear_custom_attributes_product_meta_keys, ajax_update_file_url_to_lower_case, ajax_use_legacy_filters_and_rules, and ajax_fix_duplicate_feed functions. This makes it possible for unauthenticated attackers to trigger feed migration, clear custom-attribute transient caches, rewrite feed file URLs to lowercase, toggle legacy filter and rule settings, and delete duplicated feed posts via a forged request granted they can trick a site administrator into performing an action such as clicking on a link.
CVE-2026-3499 is a critical Cross-Site Request Forgery (CSRF) vulnerability affecting the Product Feed PRO for WooCommerce plugin (versions 13.4.6-13.5.2.1) that allows unauthenticated attackers to manipulate feed configurations, clear caches, and delete feed data by tricking administrators into clicking malicious links. With a CVSS score of 8.8 and no patch currently available, this poses immediate risk to e-commerce operations across Saudi Arabia. The vulnerability requires social engineering but can cause significant operational disruption to WooCommerce-based businesses.
IMMEDIATE ACTIONS:
1. Disable the Product Feed PRO plugin immediately until a patch is released
2. Review WordPress admin access logs for suspicious AJAX requests to the vulnerable functions (ajax_migrate_to_custom_post_type, ajax_adt_clear_custom_attributes_product_meta_keys, ajax_update_file_url_to_lower_case, ajax_use_legacy_filters_and_rules, ajax_fix_duplicate_feed)
3. Audit all feed configurations and custom attributes for unauthorized modifications
4. Restore feed data from clean backups if tampering is detected
COMPENSATING CONTROLS (until patch available):
5. Implement Web Application Firewall (WAF) rules to block AJAX requests to vulnerable endpoints from external sources
6. Restrict WordPress admin panel access to specific IP ranges (whitelist corporate networks)
7. Enforce multi-factor authentication (MFA) for all administrator accounts
8. Implement CSRF tokens at the application level using WordPress nonce verification plugins
9. Monitor for suspicious admin activity using WordPress security plugins (Wordfence, Sucuri)
DETECTION RULES:
10. Log and alert on POST requests to /wp-admin/admin-ajax.php containing: action=ajax_migrate_to_custom_post_type OR action=ajax_adt_clear_custom_attributes_product_meta_keys OR action=ajax_update_file_url_to_lower_case OR action=ajax_use_legacy_filters_and_rules OR action=ajax_fix_duplicate_feed
11. Monitor for requests lacking valid WordPress nonce parameters
12. Alert on feed configuration changes without corresponding admin user session activity
PATCHING GUIDANCE:
13. Subscribe to AdTribes security notifications for patch release
14. Plan immediate update to patched version once available
15. Test patch in staging environment before production deployment
الإجراءات الفورية:
1. تعطيل مكون Product Feed PRO فوراً حتى يتم إصدار تصحيح
2. مراجعة سجلات الوصول إلى مسؤول WordPress للطلبات المريبة من AJAX إلى الوظائف الضعيفة
3. تدقيق جميع تكوينات الخلاصات والسمات المخصصة للتعديلات غير المصرح بها
4. استعادة بيانات الخلاصات من النسخ الاحتياطية النظيفة إذا تم اكتشاف التلاعب
الضوابط التعويضية (حتى توفر التصحيح):
5. تنفيذ قواعد جدار حماية تطبيقات الويب (WAF) لحظر طلبات AJAX إلى نقاط النهاية الضعيفة من المصادر الخارجية
6. تقييد الوصول إلى لوحة مسؤول WordPress إلى نطاقات IP محددة
7. فرض المصادقة متعددة العوامل (MFA) لجميع حسابات المسؤول
8. تنفيذ رموز CSRF على مستوى التطبيق باستخدام مكونات التحقق من nonce في WordPress
9. مراقبة النشاط المريب للمسؤول باستخدام مكونات أمان WordPress
قواعد الكشف:
10. تسجيل والتنبيه على طلبات POST إلى /wp-admin/admin-ajax.php التي تحتوي على الإجراءات الضعيفة
11. مراقبة الطلبات التي تفتقد معاملات nonce صحيحة
12. التنبيه على تغييرات تكوين الخلاصات دون نشاط جلسة مستخدم مسؤول مقابل
توجيهات التصحيح:
13. الاشتراك في إخطارات أمان AdTribes لإصدار التصحيح
14. التخطيط للتحديث الفوري إلى الإصدار المصحح عند توفره
15. اختبار التصحيح في بيئة التدريج قبل نشره في الإنتاج