CVE-2025-10736: Luka w ReviewX WooCommerce umożliwiająca nieautoryzowany dostęp do danych
Luka w ReviewX WooCommerce do wersji 2.2.10 umożliwia nieautoryzowany dostęp do danych i konfiguracji przez REST API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 6.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ReviewX – WooCommerce Product Reviews z wieloma funkcjami dla WordPress do wersji 2.2.10 ma lukę w mechanizmie autoryzacji funkcji userAccessibility(). Pozwala to nieautoryzowanym atakującym na dostęp do chronionych punktów końcowych REST API oraz na odczyt i modyfikację danych użytkowników i konfiguracji wtyczki.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych informacji oraz nieautoryzowanych zmian w konfiguracji wtyczki, co może wpłynąć na integralność i bezpieczeństwo sklepu internetowego opartego na WooCommerce. Operatorzy powinni traktować tę podatność jako istotne zagrożenie dla ochrony danych klientów i stabilności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ReviewX u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników i konfiguracji wtyczki.