CVE-2025-12091: Luka wtyczki Search, Filters & Merchandising for WooCommerce umożliwia nieautoryzowaną modyfikację danych
Luka wtyczki WooCommerce umożliwia nieautoryzowaną dezaktywację przez użytkowników z niskimi uprawnieniami. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Search, Filters & Merchandising dla WooCommerce w WordPressie ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień na endpointzie 'wcis_save_email' w wersjach do 3.0.67 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą dezaktywować wtyczkę.
Wpływ biznesowy
Luka może prowadzić do dezaktywacji ważnej wtyczki e-commerce, co może zakłócić działanie sklepu internetowego i wpłynąć na doświadczenie klientów oraz przychody. Administratorzy powinni zwrócić uwagę na potencjalne próby nadużyć przez użytkowników z niskimi uprawnieniami, które mogą skutkować przerwami w działaniu usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z endpointem 'wcis_save_email'.