CVE-2025-11741: WPC Smart Quick View dla WooCommerce narażony na wyciek informacji
Wtyczka WPC Smart Quick View dla WooCommerce do wersji 4.2.5 umożliwia nieautoryzowany dostęp do prywatnych danych produktów przez endpoint AJAX.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPC Smart Quick View dla WooCommerce w WordPress do wersji 4.2.5 umożliwia nieautoryzowanym atakującym dostęp do danych produktów chronionych hasłem, prywatnych lub w wersji roboczej poprzez endpoint AJAX 'woosq_quickview'. Problem wynika z niewystarczających ograniczeń dostępu do postów.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do poufnych informacji o produktach, co może prowadzić do naruszenia prywatności danych i utraty zaufania klientów. Właściciele sklepów WooCommerce powinni rozważyć ryzyko wycieku danych oraz potencjalne skutki prawne i reputacyjne związane z tą luką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu AJAX 'woosq_quickview', monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników i widoczności produktów.