Яндекс Доставка (Boxberry)
Яндекс Доставка (Boxberry) has one disclosed vulnerability in the WordSec catalog, all reported in 2025; it remains unpatched as of September 2026. Their average CVSS score is 4.3, and the most serious one scores 4.3 out of 10.
The most common weakness is Missing Authorization, behind 1 of the records (100%).
The one issue recorded for Яндекс Доставка (Boxberry) has no published fix yet, which makes virtual patching the only reliable mitigation. The oldest unresolved one dates back to 2025.
All of these findings were reported by Legion Hunter. Яндекс Доставка (Boxberry) is installed on roughly 500 WordPress sites, so each unpatched flaw has a wide blast radius. The current release is tested up to WordPress 6.9.7.
CVE-2025-62086Яндекс Доставка (Boxberry) <= 2.32 - Missing Authorization
Read the full analysisVulnerability Records

Яндекс Доставка (Boxberry)
Author
akazanstev
Функционал модуля: расчет стоимости доставки до ПВЗ и курьером; выбор ПВЗ в виджете при оформлении заказа и в админке для смены ПВЗ; применение настроек расчета и отображения ПВЗ из ЛК Яндекс Доставки (Boxberry); выгрузка заказов в ЛК Яндекс Доставки (Boxberry); формирование актов; получение ссылок на отслеживание заказов; печать этикеток и актов; смена статусов заказа в Woocommerce, после выгрузки в ЛК Яндекс Доставки (Boxberry); отображение текущего статуса заказа в Яндекс Доставке (Boxberry); добавление префиксов к номеру заказа для выгрузки в ЛК Яндекс Доставки (Boxberry) Инструкция по установке и настройке Техническая поддержка: Колл-центр: +7 (495) 363 05 45 Контактная почта: corpndd@dostavka.yandex.ru Либо обратитесь в чат Личного кабинета на сайте https://dostavka.yandex.ru
Vulnerability data © Defiant, Inc., provided under the Wordfence Intelligence T&C