CVE-2025-12095: Luka CSRF w wtyczce Simple Registration for WooCommerce
Wtyczka Simple Registration for WooCommerce do 1.5.8 ma lukę CSRF umożliwiającą eskalację uprawnień przez atak wymuszający działania administratora.
- CVSS
- 8.8 HIGH
- EPSS
- 8.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Registration for WooCommerce dla WordPressa do wersji 1.5.8 zawiera lukę Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce na stronie obsługi żądań ról. Atakujący może nakłonić administratora do zatwierdzenia żądania roli, co prowadzi do eskalacji uprawnień użytkownika.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom eskalację uprawnień poprzez wymuszenie na administratorze wykonania złośliwego działania, co może skutkować przejęciem kontroli nad kontami użytkowników i zwiększeniem ryzyka naruszenia bezpieczeństwa witryny. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Registration for WooCommerce i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora oraz monitoruj logi pod kątem nietypowych działań związanych z żądaniami ról. Warto również edukować administratorów, aby nie klikali podejrzanych linków i stosowali zasady bezpieczeństwa podczas zarządzania uprawnieniami.