CVE-2025-12075: Nieautoryzowany dostęp do danych w wtyczce Order Splitter dla WooCommerce

Luka w wtyczce Order Splitter WooCommerce pozwala użytkownikom Subskrybent na dostęp do danych innych zamówień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12075CVSS 4.3CMS

CVE-2025-12075: Nieautoryzowany dostęp do danych w wtyczce Order Splitter dla WooCommerce

Luka w wtyczce Order Splitter WooCommerce pozwala użytkownikom Subskrybent na dostęp do danych innych zamówień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
12.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Order Splitter dla WooCommerce w WordPressie posiada lukę umożliwiającą użytkownikom z poziomem Subskrybenta i wyższym nieautoryzowany dostęp do danych zamówień innych użytkowników poprzez brak odpowiedniej weryfikacji uprawnień na końcówce AJAX 'wos_troubleshooting' w wersjach do 5.3.5 włącznie.

Wpływ biznesowy

Ta luka może prowadzić do wycieku informacji o zamówieniach klientów, co może naruszać prywatność użytkowników i zaszkodzić reputacji firmy. Administratorzy sklepów korzystających z WooCommerce powinni zwrócić uwagę na potencjalne ryzyko ujawnienia danych i podjąć działania w celu ograniczenia dostępu oraz monitorowania systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Order Splitter i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu wyższego niż Subskrybent, przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS