Luka IP Address Spoofing w wtyczce BigBuy Dropshipping Connector dla WooCommerce

Podatność IP Spoofing w wtyczce BigBuy Dropshipping Connector dla WooCommerce umożliwia nieautoryzowany dostęp do phpinfo(). Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12039CVSS 5.3Web

Luka IP Address Spoofing w wtyczce BigBuy Dropshipping Connector dla WooCommerce

Podatność IP Spoofing w wtyczce BigBuy Dropshipping Connector dla WooCommerce umożliwia nieautoryzowany dostęp do phpinfo(). Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
20.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka BigBuy Dropshipping Connector dla WooCommerce do WordPressa jest podatna na podszywanie się pod adres IP w wersjach do 2.0.5 włącznie. Luka wynika z niewystarczającej walidacji adresów IP i używania nagłówków HTTP dostarczanych przez użytkownika do identyfikacji IP, co umożliwia nieautoryzowanym atakującym uzyskanie danych z phpinfo().

Wpływ biznesowy

Podatność może prowadzić do ujawnienia szczegółowych informacji o konfiguracji serwera PHP, co zwiększa ryzyko dalszych ataków na infrastrukturę IT. Operatorzy serwisów korzystających z tej wtyczki powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli serwer jest publicznie dostępny. Niewłaściwa identyfikacja adresów IP może także zakłócać mechanizmy bezpieczeństwa oparte na adresach IP.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych żądań oraz zweryfikować mechanizmy walidacji adresów IP. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS