CVE-2025-12955: Brak autoryzacji w wtyczce Live sales notification dla WooCommerce

Wtyczka WooCommerce Live sales notification do 2.3.39 narażona na wyciek danych klientów przez brak autoryzacji w funkcji getOrders.
CVE-2025-12955CVSS 7.5CMS

CVE-2025-12955: Brak autoryzacji w wtyczce Live sales notification dla WooCommerce

Wtyczka WooCommerce Live sales notification do 2.3.39 narażona na wyciek danych klientów przez brak autoryzacji w funkcji getOrders.

CVSS
7.5 HIGH
EPSS
22.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Live sales notification dla WooCommerce w WordPressie do wersji 2.3.39 ma lukę polegającą na braku odpowiedniej autoryzacji w funkcji getOrders. Pozwala to nieautoryzowanym atakującym na dostęp do wrażliwych danych klientów, takich jak imiona, lokalizacja, data i czas zakupu oraz szczegóły produktów.

Wpływ biznesowy

Luka umożliwia wyciek poufnych informacji o klientach, co może naruszyć prywatność użytkowników i zaszkodzić reputacji firmy. Atakujący mogą wykorzystać te dane do dalszych ataków lub oszustw, co zwiększa ryzyko strat finansowych i prawnych dla właścicieli sklepów internetowych korzystających z WooCommerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wyświetlania zamówień oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Należy również przeprowadzić przegląd uprawnień użytkowników i ograniczyć ekspozycję danych klientów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS