CVE-2025-12881: Nieautoryzowany dostęp do wiadomości zamówień w wtyczce WooCommerce Return Refund and Exchange

Luka CVE-2025-12881 pozwala uwierzytelnionym użytkownikom na odczyt wiadomości zamówień innych w WooCommerce. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12881CVSS 5.4Mail

CVE-2025-12881: Nieautoryzowany dostęp do wiadomości zamówień w wtyczce WooCommerce Return Refund and Exchange

Luka CVE-2025-12881 pozwala uwierzytelnionym użytkownikom na odczyt wiadomości zamówień innych w WooCommerce. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
6.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Return Refund and Exchange dla WooCommerce do wersji 4.5.5 posiada lukę typu Insecure Direct Object Reference, umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym odczyt wiadomości zamówień innych użytkowników. Luka wynika z braku odpowiedniej walidacji klucza kontrolowanego przez użytkownika.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą uzyskać dostęp do prywatnych informacji dotyczących zamówień innych użytkowników, co może prowadzić do naruszenia prywatności i potencjalnego wykorzystania danych. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko wycieku danych i wpływ na zaufanie klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu niepozwalającego na odczyt cudzych wiadomości, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS