CVE-2025-12975: Luka w CTX Feed – WooCommerce Product Feed Manager umożliwia nieautoryzowaną instalację wtyczek

Wtyczka CTX Feed WooCommerce do 6.6.11 umożliwia Shop Managerom instalację dowolnych wtyczek, co może prowadzić do zdalnego wykonania kodu. Aktualizuj natychmiast.
CVE-2025-12975CVSS 7.2CMS

CVE-2025-12975: Luka w CTX Feed – WooCommerce Product Feed Manager umożliwia nieautoryzowaną instalację wtyczek

Wtyczka CTX Feed WooCommerce do 6.6.11 umożliwia Shop Managerom instalację dowolnych wtyczek, co może prowadzić do zdalnego wykonania kodu. Aktualizuj natychmiast.

CVSS
7.2 HIGH
EPSS
53.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CTX Feed – WooCommerce Product Feed Manager dla WordPressa do wersji 6.6.11 ma lukę pozwalającą użytkownikom z uprawnieniami Shop Manager na instalację dowolnych wtyczek bez odpowiedniej weryfikacji. Może to prowadzić do zdalnego wykonania kodu przez atakujących.

Wpływ biznesowy

Atakujący z dostępem na poziomie Shop Manager mogą wykorzystać tę lukę do instalacji złośliwych wtyczek, co zagraża integralności i bezpieczeństwu serwisu. Może to skutkować przejęciem kontroli nad stroną, wyciekiem danych lub innymi poważnymi incydentami bezpieczeństwa. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki CTX Feed – WooCommerce Product Feed Manager do wersji nienarażonej na tę lukę. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do kont z uprawnieniami Shop Manager oraz monitorować logi pod kątem podejrzanych działań. Przegląd i weryfikacja zainstalowanych wtyczek oraz audyt uprawnień użytkowników również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS