CVE-2025-12584: Ujawnienie informacji w wtyczce Quick View for WooCommerce
Luka w Quick View for WooCommerce pozwala nieautoryzowanym atakującym na dostęp do prywatnych danych produktów. Zalecana aktualizacja i monitoring.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Quick View for WooCommerce dla WordPressa do wersji 2.2.17 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych prywatnych produktów poprzez punkt końcowy AJAX 'wqv_popup_content'. Luka wynika z niewystarczających ograniczeń dotyczących produktów, które mogą być pobierane.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do informacji o produktach prywatnych, co może prowadzić do wycieku poufnych danych biznesowych lub naruszenia prywatności klientów. Właściciele sklepów WooCommerce powinni rozważyć ryzyko związane z ekspozycją danych i potencjalnym wpływem na reputację oraz zaufanie klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Quick View for WooCommerce do wersji po 2.2.17, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do punktu AJAX 'wqv_popup_content', monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień produktów prywatnych. Priorytetowo traktuj wdrożenie poprawek i minimalizację ekspozycji danych.