CVE-2025-12086: Luka IDO w wtyczce Return Refund and Exchange For WooCommerce
Wtyczka WooCommerce do wersji 4.5.5 ma lukę IDOR umożliwiającą usuwanie cudzych wniosków o zwrot przez użytkowników z uprawnieniami subskrybenta.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Return Refund and Exchange For WooCommerce do WordPressa do wersji 4.5.5 ma lukę typu Insecure Direct Object Reference (IDOR) w endpointzie AJAX 'wps_rma_cancel_return_request'. Umożliwia to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym usuwanie wniosków o zwrot innych użytkowników.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta mogą manipulować wnioskami o zwrot, co może prowadzić do zakłóceń w obsłudze klienta oraz nadużyć finansowych. Dla operatorów IT oznacza to konieczność zweryfikowania uprawnień i monitorowania działań użytkowników w systemie, aby zapobiec nieautoryzowanym zmianom.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji zwrotów do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań oraz przeprowadzić audyt uprawnień użytkowników.