CVE-2025-12427: Luka w YITH WooCommerce Wishlist umożliwiająca nieautoryzowaną zmianę listy życzeń
Luka w YITH WooCommerce Wishlist do wersji 4.10.0 pozwala na nieautoryzowaną zmianę list życzeń przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka YITH WooCommerce Wishlist dla WordPressa do wersji 4.10.0 posiada lukę typu Insecure Direct Object Reference w REST API i AJAX, pozwalającą nieautoryzowanym atakującym na odkrycie i zmianę list życzeń innych użytkowników. Luka ta umożliwia modyfikację nazw list życzeń bez uprawnień, co może prowadzić do defacementu, ataków socjotechnicznych i masowej manipulacji danymi.
Wpływ biznesowy
Dla właścicieli sklepów internetowych korzystających z YITH WooCommerce Wishlist luka ta stanowi ryzyko naruszenia integralności danych użytkowników oraz reputacji sklepu. Atakujący mogą zmieniać listy życzeń, co może zniechęcić klientów i prowadzić do strat finansowych oraz utraty zaufania. W przypadku sklepów z wieloma użytkownikami zagrożenie jest szczególnie istotne ze względu na możliwość masowych ataków i profilowania użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki YITH WooCommerce Wishlist i jej instalację. W międzyczasie warto ograniczyć dostęp do REST API i AJAX dla niezaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt bezpieczeństwa sklepu. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję na atak.