CVE-2025-12091: Luka wtyczki Search, Filters & Merchandising for WooCommerce umożliwia nieautoryzowaną modyfikację danych

Luka wtyczki WooCommerce umożliwia nieautoryzowaną dezaktywację przez użytkowników z niskimi uprawnieniami. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12091CVSS 4.3Web

CVE-2025-12091: Luka wtyczki Search, Filters & Merchandising for WooCommerce umożliwia nieautoryzowaną modyfikację danych

Luka wtyczki WooCommerce umożliwia nieautoryzowaną dezaktywację przez użytkowników z niskimi uprawnieniami. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
11.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Search, Filters & Merchandising dla WooCommerce w WordPressie ma lukę pozwalającą na nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień na endpointzie 'wcis_save_email' w wersjach do 3.0.67 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą dezaktywować wtyczkę.

Wpływ biznesowy

Luka może prowadzić do dezaktywacji ważnej wtyczki e-commerce, co może zakłócić działanie sklepu internetowego i wpłynąć na doświadczenie klientów oraz przychody. Administratorzy powinni zwrócić uwagę na potencjalne próby nadużyć przez użytkowników z niskimi uprawnieniami, które mogą skutkować przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z endpointem 'wcis_save_email'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS