CVE-2025-12086: Luka IDO w wtyczce Return Refund and Exchange For WooCommerce

Wtyczka WooCommerce do wersji 4.5.5 ma lukę IDOR umożliwiającą usuwanie cudzych wniosków o zwrot przez użytkowników z uprawnieniami subskrybenta.
CVE-2025-12086CVSS 4.3Mail

CVE-2025-12086: Luka IDO w wtyczce Return Refund and Exchange For WooCommerce

Wtyczka WooCommerce do wersji 4.5.5 ma lukę IDOR umożliwiającą usuwanie cudzych wniosków o zwrot przez użytkowników z uprawnieniami subskrybenta.

CVSS
4.3 MEDIUM
EPSS
8.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Return Refund and Exchange For WooCommerce do WordPressa do wersji 4.5.5 ma lukę typu Insecure Direct Object Reference (IDOR) w endpointzie AJAX 'wps_rma_cancel_return_request'. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym usuwanie wniosków o zwrot innych użytkowników.

Wpływ biznesowy

Atakujący z uprawnieniami subskrybenta mogą manipulować wnioskami o zwrot, co może prowadzić do zakłóceń w obsłudze klienta oraz nadużyć finansowych. Dla operatorów IT oznacza to konieczność zweryfikowania uprawnień i monitorowania działań użytkowników w systemie, aby zapobiec nieautoryzowanym zmianom.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji zwrotów do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS