CVE-2025-12130: Luki CSRF w wtyczce WC Vendors WooCommerce Multivendor

Luka CSRF w WC Vendors WooCommerce Multivendor do wersji 2.6.4 pozwala na usunięcie produktów przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12130CVSS 4.3Web

CVE-2025-12130: Luki CSRF w wtyczce WC Vendors WooCommerce Multivendor

Luka CSRF w WC Vendors WooCommerce Multivendor do wersji 2.6.4 pozwala na usunięcie produktów przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
1.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WC Vendors – WooCommerce Multivendor dla WordPressa do wersji 2.6.4 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce na endpoint /vendor_dashboard/product/delete/. Atakujący może nakłonić administratora do wykonania nieautoryzowanego usunięcia produktów sprzedawcy.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowane usunięcie produktów sprzedawców na platformie WooCommerce, co może prowadzić do zakłóceń w działalności handlowej i utraty danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością sklepu oraz możliwe negatywne skutki dla reputacji i przychodów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WC Vendors i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz edukować użytkowników o ryzyku ataków CSRF. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS