CVE-2025-12955: Brak autoryzacji w wtyczce Live sales notification dla WooCommerce
Wtyczka WooCommerce Live sales notification do 2.3.39 narażona na wyciek danych klientów przez brak autoryzacji w funkcji getOrders.
- CVSS
- 7.5 HIGH
- EPSS
- 22.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Live sales notification dla WooCommerce w WordPressie do wersji 2.3.39 ma lukę polegającą na braku odpowiedniej autoryzacji w funkcji getOrders. Pozwala to nieautoryzowanym atakującym na dostęp do wrażliwych danych klientów, takich jak imiona, lokalizacja, data i czas zakupu oraz szczegóły produktów.
Wpływ biznesowy
Luka umożliwia wyciek poufnych informacji o klientach, co może naruszyć prywatność użytkowników i zaszkodzić reputacji firmy. Atakujący mogą wykorzystać te dane do dalszych ataków lub oszustw, co zwiększa ryzyko strat finansowych i prawnych dla właścicieli sklepów internetowych korzystających z WooCommerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wyświetlania zamówień oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Należy również przeprowadzić przegląd uprawnień użytkowników i ograniczyć ekspozycję danych klientów.