CVE-2025-12130: Luki CSRF w wtyczce WC Vendors WooCommerce Multivendor
Luka CSRF w WC Vendors WooCommerce Multivendor do wersji 2.6.4 pozwala na usunięcie produktów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WC Vendors – WooCommerce Multivendor dla WordPressa do wersji 2.6.4 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce na endpoint /vendor_dashboard/product/delete/. Atakujący może nakłonić administratora do wykonania nieautoryzowanego usunięcia produktów sprzedawcy.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowane usunięcie produktów sprzedawców na platformie WooCommerce, co może prowadzić do zakłóceń w działalności handlowej i utraty danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością sklepu oraz możliwe negatywne skutki dla reputacji i przychodów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WC Vendors i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz edukować użytkowników o ryzyku ataków CSRF. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od dostawcy.