WPC Smart Wishlist dla WooCommerce narażony na nieautoryzowany dostęp do list życzeń (CVE-2025-11518)
WPC Smart Wishlist do WooCommerce do wersji 5.0.3 narażona na nieautoryzowaną manipulację listami życzeń przez brak walidacji klucza.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPC Smart Wishlist dla WooCommerce w wersjach do 5.0.3 posiada lukę typu Insecure Direct Object Reference, umożliwiającą nieautoryzowanym atakującym modyfikowanie list życzeń innych użytkowników poprzez brak odpowiedniej walidacji klucza udostępnianego przy współdzieleniu list.
Wpływ biznesowy
Luka pozwala na manipulację listami życzeń innych użytkowników bez uwierzytelnienia, co może prowadzić do zakłóceń w doświadczeniu klienta i potencjalnego nadużycia funkcji sklepu internetowego. Operatorzy WooCommerce powinni traktować tę podatność jako zagrożenie dla integralności danych użytkowników i reputacji platformy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPC Smart Wishlist i jej instalację. W międzyczasie warto ograniczyć udostępnianie list życzeń oraz monitorować logi serwera pod kątem nietypowych działań związanych z funkcjami AJAX list życzeń. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe mechanizmy walidacji dostępu.