CVE-2025-12087: Luka IDOR w wtyczce Wishlist and Save for later dla WooCommerce

Luka IDOR w wtyczce Wishlist and Save for later dla WooCommerce pozwala na usuwanie elementów z list życzeń innych użytkowników. Zalecana aktualizacja wtyczki.
CVE-2025-12087CVSS 4.3CMS

CVE-2025-12087: Luka IDOR w wtyczce Wishlist and Save for later dla WooCommerce

Luka IDOR w wtyczce Wishlist and Save for later dla WooCommerce pozwala na usuwanie elementów z list życzeń innych użytkowników. Zalecana aktualizacja wtyczki.

CVSS
4.3 MEDIUM
EPSS
8.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Wishlist and Save for later dla WooCommerce w WordPressie do wersji 1.1.22 zawiera lukę typu Insecure Direct Object Reference (IDOR) w akcji AJAX 'awwlm_remove_added_wishlist_page'. Luka pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym usuwać przedmioty z list życzeń innych użytkowników.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego usuwania elementów z list życzeń użytkowników, co może wpłynąć na doświadczenie klienta i zaufanie do sklepu internetowego. Atakujący z dostępem subskrybenta mogą manipulować danymi innych użytkowników, co stanowi zagrożenie dla integralności danych i może wymagać interwencji działu IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji po 1.1.22, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do funkcji usuwania z list życzeń oraz monitorować logi pod kątem podejrzanych działań. Warto również przeprowadzić przegląd uprawnień użytkowników i wprowadzić dodatkowe mechanizmy walidacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS