CVE-2025-12820: Brak kontroli autoryzacji w wtyczce Pure WC Variation Swatches do WordPress
Brak autoryzacji w Pure WC Variation Swatches do WordPress umożliwia każdemu uwierzytelnionemu użytkownikowi zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 7.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Pure WC Variation Swatches do WordPress w wersjach do 1.1.7 nie sprawdza uprawnień podczas aktualizacji ustawień, co umożliwia każdemu uwierzytelnionemu użytkownikowi ich modyfikację. Luka ma średni poziom zagrożenia (CVSS 5.3).
Wpływ biznesowy
Brak odpowiedniej kontroli dostępu w wtyczce może prowadzić do nieautoryzowanych zmian konfiguracji, co z kolei może wpłynąć na funkcjonowanie sklepu internetowego opartego na WordPress. Atakujący z kontem użytkownika mogą zmienić ustawienia wariantów produktów, co może skutkować błędami w prezentacji oferty lub utratą zaufania klientów.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować, czy używają wersji wtyczki Pure WC Variation Swatches do 1.1.7 lub starszej i niezwłocznie zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych zmian ustawień oraz rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu.