CVE-2025-12095: Luka CSRF w wtyczce Simple Registration for WooCommerce

Wtyczka Simple Registration for WooCommerce do 1.5.8 ma lukę CSRF umożliwiającą eskalację uprawnień przez atak wymuszający działania administratora.
CVE-2025-12095CVSS 8.8Web

CVE-2025-12095: Luka CSRF w wtyczce Simple Registration for WooCommerce

Wtyczka Simple Registration for WooCommerce do 1.5.8 ma lukę CSRF umożliwiającą eskalację uprawnień przez atak wymuszający działania administratora.

CVSS
8.8 HIGH
EPSS
8.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple Registration for WooCommerce dla WordPressa do wersji 1.5.8 zawiera lukę Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce na stronie obsługi żądań ról. Atakujący może nakłonić administratora do zatwierdzenia żądania roli, co prowadzi do eskalacji uprawnień użytkownika.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom eskalację uprawnień poprzez wymuszenie na administratorze wykonania złośliwego działania, co może skutkować przejęciem kontroli nad kontami użytkowników i zwiększeniem ryzyka naruszenia bezpieczeństwa witryny. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Registration for WooCommerce i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora oraz monitoruj logi pod kątem nietypowych działań związanych z żądaniami ról. Warto również edukować administratorów, aby nie klikali podejrzanych linków i stosowali zasady bezpieczeństwa podczas zarządzania uprawnieniami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS