CVE-2025-12040: Luka IDOR w wtyczce Wishlist for WooCommerce do WordPress

Wtyczka Wishlist for WooCommerce do WordPress ma lukę IDOR umożliwiającą modyfikację list życzeń innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12040CVSS 6.5Web

CVE-2025-12040: Luka IDOR w wtyczce Wishlist for WooCommerce do WordPress

Wtyczka Wishlist for WooCommerce do WordPress ma lukę IDOR umożliwiającą modyfikację list życzeń innych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
14.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Wishlist for WooCommerce do WordPress w wersjach do 1.1.3 włącznie zawiera lukę Insecure Direct Object Reference (IDOR) w pliku class-th-wishlist-frontend.php. Brak odpowiedniej walidacji klucza kontrolowanego przez użytkownika umożliwia nieautoryzowanym atakującym modyfikację list życzeń innych użytkowników.

Wpływ biznesowy

Luka pozwala na manipulację danymi innych użytkowników bez uwierzytelnienia, co może prowadzić do naruszenia prywatności i utraty zaufania klientów. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności danych użytkowników i reputacji biznesu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie funkcji listy życzeń, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS