CVE-2025-12075: Nieautoryzowany dostęp do danych w wtyczce Order Splitter dla WooCommerce
Luka w wtyczce Order Splitter WooCommerce pozwala użytkownikom Subskrybent na dostęp do danych innych zamówień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Order Splitter dla WooCommerce w WordPressie posiada lukę umożliwiającą użytkownikom z poziomem Subskrybenta i wyższym nieautoryzowany dostęp do danych zamówień innych użytkowników poprzez brak odpowiedniej weryfikacji uprawnień na końcówce AJAX 'wos_troubleshooting' w wersjach do 5.3.5 włącznie.
Wpływ biznesowy
Ta luka może prowadzić do wycieku informacji o zamówieniach klientów, co może naruszać prywatność użytkowników i zaszkodzić reputacji firmy. Administratorzy sklepów korzystających z WooCommerce powinni zwrócić uwagę na potencjalne ryzyko ujawnienia danych i podjąć działania w celu ograniczenia dostępu oraz monitorowania systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Order Splitter i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu wyższego niż Subskrybent, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu.