CVE-2025-12621: Luka w wtyczce Flexible Refund and Return Order for WooCommerce umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce WooCommerce Flexible Refund umożliwia modyfikację statusów zwrotów przez użytkowników Contributor i wyżej. Zalecane szybkie aktualizacje i monitoring.
CVE-2025-12621CVSS 5.3Web

CVE-2025-12621: Luka w wtyczce Flexible Refund and Return Order for WooCommerce umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce WooCommerce Flexible Refund umożliwia modyfikację statusów zwrotów przez użytkowników Contributor i wyżej. Zalecane szybkie aktualizacje i monitoring.

CVSS
5.3 MEDIUM
EPSS
16.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Flexible Refund and Return Order dla WooCommerce w WordPress do wersji 1.0.42 włącznie posiada lukę w mechanizmie kontroli uprawnień funkcji 'create_refund'. Pozwala to użytkownikom z uprawnieniami na poziomie Contributor i wyższymi na nieautoryzowaną zmianę statusu wniosków o zwrot, w tym ich zatwierdzanie lub odrzucanie.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą manipulować procesem zwrotów, co może prowadzić do nadużyć finansowych i utraty zaufania klientów. Właściciele sklepów WooCommerce powinni zwrócić uwagę na potencjalne ryzyko nieautoryzowanych zmian w zamówieniach zwrotów, które mogą wpłynąć na operacje biznesowe i reputację marki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dotyczące zmian statusów zwrotów oraz przeprowadzić audyt procesów zwrotów w celu wykrycia nieautoryzowanych działań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS