CVE-2025-12881: Nieautoryzowany dostęp do wiadomości zamówień w wtyczce WooCommerce Return Refund and Exchange
Luka CVE-2025-12881 pozwala uwierzytelnionym użytkownikom na odczyt wiadomości zamówień innych w WooCommerce. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Return Refund and Exchange dla WooCommerce do wersji 4.5.5 posiada lukę typu Insecure Direct Object Reference, umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym odczyt wiadomości zamówień innych użytkowników. Luka wynika z braku odpowiedniej walidacji klucza kontrolowanego przez użytkownika.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą uzyskać dostęp do prywatnych informacji dotyczących zamówień innych użytkowników, co może prowadzić do naruszenia prywatności i potencjalnego wykorzystania danych. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko wycieku danych i wpływ na zaufanie klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu niepozwalającego na odczyt cudzych wiadomości, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.