CVE-2025-12040: Luka IDOR w wtyczce Wishlist for WooCommerce do WordPress
Wtyczka Wishlist for WooCommerce do WordPress ma lukę IDOR umożliwiającą modyfikację list życzeń innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 14.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wishlist for WooCommerce do WordPress w wersjach do 1.1.3 włącznie zawiera lukę Insecure Direct Object Reference (IDOR) w pliku class-th-wishlist-frontend.php. Brak odpowiedniej walidacji klucza kontrolowanego przez użytkownika umożliwia nieautoryzowanym atakującym modyfikację list życzeń innych użytkowników.
Wpływ biznesowy
Luka pozwala na manipulację danymi innych użytkowników bez uwierzytelnienia, co może prowadzić do naruszenia prywatności i utraty zaufania klientów. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności danych użytkowników i reputacji biznesu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie funkcji listy życzeń, jeśli to możliwe.