CVE-2025-12087: Luka IDOR w wtyczce Wishlist and Save for later dla WooCommerce
Luka IDOR w wtyczce Wishlist and Save for later dla WooCommerce pozwala na usuwanie elementów z list życzeń innych użytkowników. Zalecana aktualizacja wtyczki.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wishlist and Save for later dla WooCommerce w WordPressie do wersji 1.1.22 zawiera lukę typu Insecure Direct Object Reference (IDOR) w akcji AJAX 'awwlm_remove_added_wishlist_page'. Luka pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym usuwać przedmioty z list życzeń innych użytkowników.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego usuwania elementów z list życzeń użytkowników, co może wpłynąć na doświadczenie klienta i zaufanie do sklepu internetowego. Atakujący z dostępem subskrybenta mogą manipulować danymi innych użytkowników, co stanowi zagrożenie dla integralności danych i może wymagać interwencji działu IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji po 1.1.22, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do funkcji usuwania z list życzeń oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i wprowadzić dodatkowe mechanizmy walidacji danych wejściowych.