CVE-2025-12588: Wrażliwość CSRF w wtyczce USB Qr Code Scanner For Woocommerce dla WordPress

Wtyczka USB Qr Code Scanner WooCommerce podatna na CSRF umożliwiający zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12588CVSS 4.3Web

CVE-2025-12588: Wrażliwość CSRF w wtyczce USB Qr Code Scanner For Woocommerce dla WordPress

Wtyczka USB Qr Code Scanner WooCommerce podatna na CSRF umożliwiający zmianę ustawień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
4.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka USB Qr Code Scanner For Woocommerce dla WordPress do wersji 1.0.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku walidacji nonce na stronie ustawień. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na nieautoryzowaną zmianę ustawień wtyczki.

Wpływ biznesowy

Podatność CSRF może prowadzić do nieautoryzowanych zmian konfiguracji wtyczki, co może wpłynąć na funkcjonowanie sklepu internetowego opartego na WooCommerce. Choć nie umożliwia bezpośredniego przejęcia kontroli nad systemem, może powodować zakłócenia w działaniu lub narażać na dalsze ataki. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami przez osoby trzecie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetem jest szybka weryfikacja i wdrożenie poprawek zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS