CVE-2025-12621: Luka w wtyczce Flexible Refund and Return Order for WooCommerce umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce WooCommerce Flexible Refund umożliwia modyfikację statusów zwrotów przez użytkowników Contributor i wyżej. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Flexible Refund and Return Order dla WooCommerce w WordPress do wersji 1.0.42 włącznie posiada lukę w mechanizmie kontroli uprawnień funkcji 'create_refund'. Pozwala to użytkownikom z uprawnieniami na poziomie Contributor i wyższymi na nieautoryzowaną zmianę statusu wniosków o zwrot, w tym ich zatwierdzanie lub odrzucanie.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą manipulować procesem zwrotów, co może prowadzić do nadużyć finansowych i utraty zaufania klientów. Właściciele sklepów WooCommerce powinni zwrócić uwagę na potencjalne ryzyko nieautoryzowanych zmian w zamówieniach zwrotów, które mogą wpłynąć na operacje biznesowe i reputację marki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dotyczące zmian statusów zwrotów oraz przeprowadzić audyt procesów zwrotów w celu wykrycia nieautoryzowanych działań.