CVE-2025-12783: Luka w Premmerce Brands for WooCommerce umożliwia nieautoryzowaną modyfikację danych
Luka w Premmerce Brands for WooCommerce pozwala użytkownikom z poziomem Subscriber na modyfikację ustawień permalinków marek. Zalecana aktualizacja wtyczki.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Premmerce Brands for WooCommerce dla WordPressa do wersji 1.2.13 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji saveBrandsSettings. Pozwala to uwierzytelnionym użytkownikom z poziomem dostępu Subscriber i wyższym na modyfikację ustawień permalinków marek.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w konfiguracji permalinków marek, co może wpłynąć na integralność danych i działanie sklepu internetowego. Atakujący z niskim poziomem uprawnień mogą wprowadzać zmiany, które mogą powodować problemy z nawigacją lub SEO. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami i możliwe zakłócenia w działaniu witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Premmerce Brands for WooCommerce do najnowszej wersji dostępnej u dostawcy. W przypadku braku dostępnej poprawki, ogranicz dostęp użytkowników do poziomu wyższego niż Subscriber oraz monitoruj logi pod kątem nieautoryzowanych zmian w ustawieniach marek. Przeprowadź przegląd uprawnień użytkowników i wprowadź polityki minimalnych uprawnień.