WPC Smart Wishlist dla WooCommerce narażony na nieautoryzowany dostęp do list życzeń (CVE-2025-11518)

WPC Smart Wishlist do WooCommerce do wersji 5.0.3 narażona na nieautoryzowaną manipulację listami życzeń przez brak walidacji klucza.
CVE-2025-11518CVSS 5.3CMS

WPC Smart Wishlist dla WooCommerce narażony na nieautoryzowany dostęp do list życzeń (CVE-2025-11518)

WPC Smart Wishlist do WooCommerce do wersji 5.0.3 narażona na nieautoryzowaną manipulację listami życzeń przez brak walidacji klucza.

CVSS
5.3 MEDIUM
EPSS
12.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPC Smart Wishlist dla WooCommerce w wersjach do 5.0.3 posiada lukę typu Insecure Direct Object Reference, umożliwiającą nieautoryzowanym atakującym modyfikowanie list życzeń innych użytkowników poprzez brak odpowiedniej walidacji klucza udostępnianego przy współdzieleniu list.

Wpływ biznesowy

Luka pozwala na manipulację listami życzeń innych użytkowników bez uwierzytelnienia, co może prowadzić do zakłóceń w doświadczeniu klienta i potencjalnego nadużycia funkcji sklepu internetowego. Operatorzy WooCommerce powinni traktować tę podatność jako zagrożenie dla integralności danych użytkowników i reputacji platformy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPC Smart Wishlist i jej instalację. W międzyczasie warto ograniczyć udostępnianie list życzeń oraz monitorować logi serwera pod kątem nietypowych działań związanych z funkcjami AJAX list życzeń. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe mechanizmy walidacji dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS