CVE-2025-12392: WooCommerce Cryptocurrency Payment Gateway - brak kontroli uprawnień umożliwia modyfikację danych
Luka w WooCommerce Cryptocurrency Payment Gateway pozwala na nieautoryzowaną zmianę ustawień śledzenia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cryptocurrency Payment Gateway dla WooCommerce w WordPressie do wersji 2.0.25 zawiera lukę pozwalającą nieautoryzowanym użytkownikom na zmianę ustawień śledzenia poprzez brak weryfikacji uprawnień w funkcji 'handle_optin_optout'. Atakujący mogą w ten sposób zapisywać lub wypisywać się z mechanizmów śledzenia bez autoryzacji.
Wpływ biznesowy
Luka może prowadzić do naruszenia prywatności użytkowników oraz manipulacji ustawieniami śledzenia, co może wpłynąć na zgodność z regulacjami dotyczącymi ochrony danych. Dla operatorów sklepów internetowych korzystających z tej wtyczki istnieje ryzyko nieautoryzowanych zmian w konfiguracji, co może obniżyć zaufanie klientów i wpłynąć na analizę danych marketingowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji administracyjnych wtyczki, monitorować logi pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie funkcji śledzenia, jeśli to możliwe. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję.