CVE-2025-10736: Luka w ReviewX WooCommerce umożliwiająca nieautoryzowany dostęp do danych

Luka w ReviewX WooCommerce do wersji 2.2.10 umożliwia nieautoryzowany dostęp do danych i konfiguracji przez REST API. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-10736CVSS 6.5Web

CVE-2025-10736: Luka w ReviewX WooCommerce umożliwiająca nieautoryzowany dostęp do danych

Luka w ReviewX WooCommerce do wersji 2.2.10 umożliwia nieautoryzowany dostęp do danych i konfiguracji przez REST API. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
6.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ReviewX – WooCommerce Product Reviews z wieloma funkcjami dla WordPress do wersji 2.2.10 ma lukę w mechanizmie autoryzacji funkcji userAccessibility(). Pozwala to nieautoryzowanym atakującym na dostęp do chronionych punktów końcowych REST API oraz na odczyt i modyfikację danych użytkowników i konfiguracji wtyczki.

Wpływ biznesowy

Luka może prowadzić do wycieku poufnych informacji oraz nieautoryzowanych zmian w konfiguracji wtyczki, co może wpłynąć na integralność i bezpieczeństwo sklepu internetowego opartego na WooCommerce. Operatorzy powinni traktować tę podatność jako istotne zagrożenie dla ochrony danych klientów i stabilności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ReviewX u jej dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników i konfiguracji wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS