CVE-2025-12820: Brak kontroli autoryzacji w wtyczce Pure WC Variation Swatches do WordPress

Brak autoryzacji w Pure WC Variation Swatches do WordPress umożliwia każdemu uwierzytelnionemu użytkownikowi zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12820CVSS 5.3CMS

CVE-2025-12820: Brak kontroli autoryzacji w wtyczce Pure WC Variation Swatches do WordPress

Brak autoryzacji w Pure WC Variation Swatches do WordPress umożliwia każdemu uwierzytelnionemu użytkownikowi zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
7.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Pure WC Variation Swatches do WordPress w wersjach do 1.1.7 nie sprawdza uprawnień podczas aktualizacji ustawień, co umożliwia każdemu uwierzytelnionemu użytkownikowi ich modyfikację. Luka ma średni poziom zagrożenia (CVSS 5.3).

Wpływ biznesowy

Brak odpowiedniej kontroli dostępu w wtyczce może prowadzić do nieautoryzowanych zmian konfiguracji, co z kolei może wpłynąć na funkcjonowanie sklepu internetowego opartego na WordPress. Atakujący z kontem użytkownika mogą zmienić ustawienia wariantów produktów, co może skutkować błędami w prezentacji oferty lub utratą zaufania klientów.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować, czy używają wersji wtyczki Pure WC Variation Swatches do 1.1.7 lub starszej i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych zmian ustawień oraz rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS