CVE-2025-12639: Błąd omijania autoryzacji w wModes dla WordPress
Wtyczka wModes dla WordPress do wersji 1.2.2 ma lukę umożliwiającą dostęp do wrażliwych danych użytkowników i WooCommerce. Zalecane szybkie aktualizacje i przegląd zabezpieczeń.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka wModes – Catalog Mode, Product Pricing, Enquiry Forms & Promotions dla WordPress w wersjach do 1.2.2 posiada lukę umożliwiającą omijanie autoryzacji. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do wrażliwych danych, takich jak e-maile użytkowników, nazwy użytkowników, role, uprawnienia oraz dane WooCommerce.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych informacji użytkowników i danych sklepu WooCommerce, co może prowadzić do naruszenia prywatności oraz potencjalnych nadużyć finansowych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych klientów i integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki wModes i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do AJAX endpointu, przeprowadzić przegląd logów pod kątem podejrzanej aktywności oraz ocenić ryzyko ekspozycji danych. Priorytetem jest szybkie wdrożenie środków zaradczych w celu minimalizacji ryzyka.