Luka Insecure Direct Object Reference w wtyczce Wisly dla WordPress

Wtyczka Wisly WordPress do 1.0.0 ma lukę IDOR umożliwiającą nieautoryzowane zmiany w listach życzeń. Zalecana aktualizacja i monitoring.
CVE-2025-11532CVSS 5.3CMS

Luka Insecure Direct Object Reference w wtyczce Wisly dla WordPress

Wtyczka Wisly WordPress do 1.0.0 ma lukę IDOR umożliwiającą nieautoryzowane zmiany w listach życzeń. Zalecana aktualizacja i monitoring.

CVSS
5.3 MEDIUM
EPSS
11.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Wisly dla WordPress do wersji 1.0.0 włącznie posiada lukę typu Insecure Direct Object Reference (IDOR) z powodu braku walidacji klucza 'wishlist_id' kontrolowanego przez użytkownika. Umożliwia to nieautoryzowanym atakującym usuwanie i dodawanie przedmiotów do list życzeń innych użytkowników.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w danych użytkowników, co wpływa na integralność i zaufanie do serwisu. Administratorzy CMS powinni zwrócić uwagę na potencjalne nadużycia i możliwe naruszenia prywatności użytkowników. Wykorzystanie tej luki może skutkować negatywnym wpływem na reputację oraz wymagać dodatkowych działań naprawczych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Wisly do wersji po usunięciu luki. W przypadku braku dostępnej poprawki, należy ograniczyć dostęp do funkcji list życzeń, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu. Regularne przeglądy bezpieczeństwa i stosowanie zasad minimalnych uprawnień pomogą zmniejszyć ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS