CVE-2025-12639: Błąd omijania autoryzacji w wModes dla WordPress

Wtyczka wModes dla WordPress do wersji 1.2.2 ma lukę umożliwiającą dostęp do wrażliwych danych użytkowników i WooCommerce. Zalecane szybkie aktualizacje i przegląd zabezpieczeń.
CVE-2025-12639CVSS 4.3Web

CVE-2025-12639: Błąd omijania autoryzacji w wModes dla WordPress

Wtyczka wModes dla WordPress do wersji 1.2.2 ma lukę umożliwiającą dostęp do wrażliwych danych użytkowników i WooCommerce. Zalecane szybkie aktualizacje i przegląd zabezpieczeń.

CVSS
4.3 MEDIUM
EPSS
16.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka wModes – Catalog Mode, Product Pricing, Enquiry Forms & Promotions dla WordPress w wersjach do 1.2.2 posiada lukę umożliwiającą omijanie autoryzacji. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do wrażliwych danych, takich jak e-maile użytkowników, nazwy użytkowników, role, uprawnienia oraz dane WooCommerce.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do poufnych informacji użytkowników i danych sklepu WooCommerce, co może prowadzić do naruszenia prywatności oraz potencjalnych nadużyć finansowych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych klientów i integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wModes i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do AJAX endpointu, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz ocenić ryzyko ekspozycji danych. Priorytetem jest szybkie wdrożenie środków zaradczych w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS