CVE-2025-12392: WooCommerce Cryptocurrency Payment Gateway - brak kontroli uprawnień umożliwia modyfikację danych

Luka w WooCommerce Cryptocurrency Payment Gateway pozwala na nieautoryzowaną zmianę ustawień śledzenia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12392CVSS 5.3CMS

CVE-2025-12392: WooCommerce Cryptocurrency Payment Gateway - brak kontroli uprawnień umożliwia modyfikację danych

Luka w WooCommerce Cryptocurrency Payment Gateway pozwala na nieautoryzowaną zmianę ustawień śledzenia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
18.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Cryptocurrency Payment Gateway dla WooCommerce w WordPressie do wersji 2.0.25 zawiera lukę pozwalającą nieautoryzowanym użytkownikom na zmianę ustawień śledzenia poprzez brak weryfikacji uprawnień w funkcji 'handle_optin_optout'. Atakujący mogą w ten sposób zapisywać lub wypisywać się z mechanizmów śledzenia bez autoryzacji.

Wpływ biznesowy

Luka może prowadzić do naruszenia prywatności użytkowników oraz manipulacji ustawieniami śledzenia, co może wpłynąć na zgodność z regulacjami dotyczącymi ochrony danych. Dla operatorów sklepów internetowych korzystających z tej wtyczki istnieje ryzyko nieautoryzowanych zmian w konfiguracji, co może obniżyć zaufanie klientów i wpłynąć na analizę danych marketingowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji administracyjnych wtyczki, monitorować logi pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie funkcji śledzenia, jeśli to możliwe. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS