CVE-2025-12783: Luka w Premmerce Brands for WooCommerce umożliwia nieautoryzowaną modyfikację danych

Luka w Premmerce Brands for WooCommerce pozwala użytkownikom z poziomem Subscriber na modyfikację ustawień permalinków marek. Zalecana aktualizacja wtyczki.
CVE-2025-12783CVSS 4.3Web

CVE-2025-12783: Luka w Premmerce Brands for WooCommerce umożliwia nieautoryzowaną modyfikację danych

Luka w Premmerce Brands for WooCommerce pozwala użytkownikom z poziomem Subscriber na modyfikację ustawień permalinków marek. Zalecana aktualizacja wtyczki.

CVSS
4.3 MEDIUM
EPSS
16.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Premmerce Brands for WooCommerce dla WordPressa do wersji 1.2.13 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji saveBrandsSettings. Pozwala to uwierzytelnionym użytkownikom z poziomem dostępu Subscriber i wyższym na modyfikację ustawień permalinków marek.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w konfiguracji permalinków marek, co może wpłynąć na integralność danych i działanie sklepu internetowego. Atakujący z niskim poziomem uprawnień mogą wprowadzać zmiany, które mogą powodować problemy z nawigacją lub SEO. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji ustawieniami i możliwe zakłócenia w działaniu witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Premmerce Brands for WooCommerce do najnowszej wersji dostępnej u dostawcy. W przypadku braku dostępnej poprawki, ogranicz dostęp użytkowników do poziomu wyższego niż Subscriber oraz monitoruj logi pod kątem nieautoryzowanych zmian w ustawieniach marek. Przeprowadź przegląd uprawnień użytkowników i wprowadź polityki minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS