CVE-2025-12389: Import Export For WooCommerce narażony na nieautoryzowaną modyfikację danych

Luka w Import Export For WooCommerce umożliwia użytkownikom Subskrybenta modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12389CVSS 4.3CMS

CVE-2025-12389: Import Export For WooCommerce narażony na nieautoryzowaną modyfikację danych

Luka w Import Export For WooCommerce umożliwia użytkownikom Subskrybenta modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
8.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Import Export For WooCommerce dla WordPressa do wersji 1.6.2 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w funkcji update_setting(). Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać ustawienia wtyczki.

Wpływ biznesowy

Luka pozwala na modyfikację ustawień wtyczki przez użytkowników z niskim poziomem uprawnień, co może prowadzić do niezamierzonych zmian w konfiguracji sklepu WooCommerce. Może to wpłynąć na integralność danych i stabilność działania e-commerce, wymagając uwagi administratorów systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Import Export For WooCommerce u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi pod kątem nieautoryzowanych zmian w ustawieniach wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS