CVE-2025-12979: Welcart e-Commerce dla WordPress umożliwia nieautoryzowany dostęp do danych

Luka w Welcart e-Commerce umożliwia nieautoryzowany dostęp do danych płatności i ustawień sklepu. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2025-12979CVSS 5.3CMS

CVE-2025-12979: Welcart e-Commerce dla WordPress umożliwia nieautoryzowany dostęp do danych

Luka w Welcart e-Commerce umożliwia nieautoryzowany dostęp do danych płatności i ustawień sklepu. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
5.3 MEDIUM
EPSS
14.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Welcart e-Commerce dla WordPress do wersji 2.11.24 posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak weryfikacji uprawnień przy akcji 'usces_export'. Atakujący mogą uzyskać dostęp do poufnych danych, takich jak dane płatności (np. sekret API PayPal), dane kontaktowe firmy, szablony maili oraz inne ustawienia sklepu.

Wpływ biznesowy

Luka ta może prowadzić do wycieku wrażliwych informacji biznesowych i danych płatności, co zagraża bezpieczeństwu finansowemu i reputacji sklepu internetowego. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z publicznym dostępem do panelu administracyjnego lub gdzie wtyczka jest aktywna bez odpowiednich ograniczeń dostępu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Welcart i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji eksportu danych, przeglądnąć logi pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe mechanizmy kontroli dostępu. Priorytetowo należy zabezpieczyć dane płatności i wrażliwe informacje biznesowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS