CVE-2025-12545: Ujawnienie informacji w wtyczce Pixel Manager dla WooCommerce
Luka w Pixel Manager dla WooCommerce pozwala na nieautoryzowany dostęp do prywatnych danych produktów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Pixel Manager dla WooCommerce do śledzenia konwersji i analityki w WordPressie ma lukę umożliwiającą nieautoryzowanym atakującym dostęp do danych produktów chronionych hasłem, prywatnych lub w wersji roboczej. Luka dotyczy wszystkich wersji do 1.49.2 włącznie i wynika z niewystarczających ograniczeń w funkcji ajax_pmw_get_product_ids().
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do wrażliwych danych produktów, które powinny być niedostępne, co może prowadzić do wycieku informacji i naruszenia prywatności. Właściciele sklepów WooCommerce powinni traktować tę lukę poważnie, ponieważ może ona wpłynąć na zaufanie klientów i bezpieczeństwo danych. Zaleca się szybkie podjęcie działań w celu ograniczenia ryzyka.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Pixel Manager i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji ajax_pmw_get_product_ids(), przeglądać logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Zaleca się również monitorowanie komunikatów producenta wtyczki i stosowanie najlepszych praktyk bezpieczeństwa WordPress.