CVE-2025-11741: WPC Smart Quick View dla WooCommerce narażony na wyciek informacji

Wtyczka WPC Smart Quick View dla WooCommerce do wersji 4.2.5 umożliwia nieautoryzowany dostęp do prywatnych danych produktów przez endpoint AJAX.
CVE-2025-11741CVSS 5.3CMS

CVE-2025-11741: WPC Smart Quick View dla WooCommerce narażony na wyciek informacji

Wtyczka WPC Smart Quick View dla WooCommerce do wersji 4.2.5 umożliwia nieautoryzowany dostęp do prywatnych danych produktów przez endpoint AJAX.

CVSS
5.3 MEDIUM
EPSS
23.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPC Smart Quick View dla WooCommerce w WordPress do wersji 4.2.5 umożliwia nieautoryzowanym atakującym dostęp do danych produktów chronionych hasłem, prywatnych lub w wersji roboczej poprzez endpoint AJAX 'woosq_quickview'. Problem wynika z niewystarczających ograniczeń dostępu do postów.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą uzyskać dostęp do poufnych informacji o produktach, co może prowadzić do naruszenia prywatności danych i utraty zaufania klientów. Właściciele sklepów WooCommerce powinni rozważyć ryzyko wycieku danych oraz potencjalne skutki prawne i reputacyjne związane z tą luką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu AJAX 'woosq_quickview', monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników i widoczności produktów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS