CVE-2025-12545: Ujawnienie informacji w wtyczce Pixel Manager dla WooCommerce

Luka w Pixel Manager dla WooCommerce pozwala na nieautoryzowany dostęp do prywatnych danych produktów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12545CVSS 5.3Web

CVE-2025-12545: Ujawnienie informacji w wtyczce Pixel Manager dla WooCommerce

Luka w Pixel Manager dla WooCommerce pozwala na nieautoryzowany dostęp do prywatnych danych produktów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
20.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Pixel Manager dla WooCommerce do śledzenia konwersji i analityki w WordPressie ma lukę umożliwiającą nieautoryzowanym atakującym dostęp do danych produktów chronionych hasłem, prywatnych lub w wersji roboczej. Luka dotyczy wszystkich wersji do 1.49.2 włącznie i wynika z niewystarczających ograniczeń w funkcji ajax_pmw_get_product_ids().

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą uzyskać dostęp do wrażliwych danych produktów, które powinny być niedostępne, co może prowadzić do wycieku informacji i naruszenia prywatności. Właściciele sklepów WooCommerce powinni traktować tę lukę poważnie, ponieważ może ona wpłynąć na zaufanie klientów i bezpieczeństwo danych. Zaleca się szybkie podjęcie działań w celu ograniczenia ryzyka.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki Pixel Manager i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji ajax_pmw_get_product_ids(), przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Zaleca się również monitorowanie komunikatów producenta wtyczki i stosowanie najlepszych praktyk bezpieczeństwa WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS