Luka wtyczki Flexible Refund and Return Order for WooCommerce umożliwia zgłaszanie zwrotów bez autoryzacji

Wtyczka WooCommerce Flexible Refund do wersji 1.0.38 ma lukę pozwalającą subskrybentom zgłaszać zwroty dla cudzych zamówień. Sprawdź aktualizacje i zabezpiecz sklep.
CVE-2025-10570CVSS 4.3CMS

Luka wtyczki Flexible Refund and Return Order for WooCommerce umożliwia zgłaszanie zwrotów bez autoryzacji

Wtyczka WooCommerce Flexible Refund do wersji 1.0.38 ma lukę pozwalającą subskrybentom zgłaszać zwroty dla cudzych zamówień. Sprawdź aktualizacje i zabezpiecz sklep.

CVSS
4.3 MEDIUM
EPSS
8.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Flexible Refund and Return Order dla WooCommerce w wersjach do 1.0.38 ma lukę brakującej autoryzacji w funkcji save_refund_request(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi zgłaszanie zwrotów dla zamówień, których nie są właścicielami.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą nadużywać mechanizmu zwrotów, co może prowadzić do nieautoryzowanych roszczeń finansowych i narażenia na straty. Właściciele sklepów WooCommerce powinni zweryfikować swoje systemy pod kątem tej luki, aby zapobiec nadużyciom i zachować integralność procesów zwrotów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi dotyczące zgłoszeń zwrotów, aby wykryć podejrzane działania. Priorytetem jest szybka reakcja i minimalizacja ryzyka nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS