Luka wtyczki ReviewX WooCommerce umożliwia zdalne wywołanie metod PHP

Wtyczka ReviewX WooCommerce do WordPressa ma poważną lukę umożliwiającą zdalne wywołanie metod PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-10679CVSS 7.3Web

Luka wtyczki ReviewX WooCommerce umożliwia zdalne wywołanie metod PHP

Wtyczka ReviewX WooCommerce do WordPressa ma poważną lukę umożliwiającą zdalne wywołanie metod PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.3 HIGH
EPSS
36.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ReviewX – WooCommerce Product Reviews z wieloma funkcjami dla WordPressa do wersji 2.2.12 zawiera lukę umożliwiającą nieautoryzowanym atakującym wywoływanie dowolnych metod PHP bez uwierzytelnienia. Problem wynika z niewystarczającej walidacji danych wejściowych w funkcji bulkTenReviews, co może prowadzić do ujawnienia informacji lub wykonania zdalnego kodu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do poufnych danych lub wykonania zdalnego kodu na serwerze, co zagraża integralności i dostępności systemu. Właściciele sklepów WooCommerce korzystający z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka i podjąć działania minimalizujące potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ReviewX u jej dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego i monitoruj logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS