CVE-2025-13157: Luka IDOR w wtyczce QODE Wishlist dla WooCommerce

Luka IDOR w wtyczce QODE Wishlist dla WooCommerce umożliwia nieautoryzowaną modyfikację list życzeń. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13157CVSS 5.3Web

CVE-2025-13157: Luka IDOR w wtyczce QODE Wishlist dla WooCommerce

Luka IDOR w wtyczce QODE Wishlist dla WooCommerce umożliwia nieautoryzowaną modyfikację list życzeń. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
17.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka QODE Wishlist dla WooCommerce w WordPressie do wersji 1.2.7 zawiera lukę Insecure Direct Object Reference (IDOR) w funkcji 'qode_wishlist_for_woocommerce_wishlist_table_item_callback'. Brak walidacji klucza kontrolowanego przez użytkownika umożliwia nieautoryzowanym atakującym modyfikację publicznego widoku dowolnych list życzeń.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną zmianę zawartości publicznych list życzeń, co może prowadzić do manipulacji danymi widocznymi dla użytkowników i potencjalnego naruszenia zaufania do serwisu. Operatorzy IT powinni rozważyć ryzyko wpływu na reputację oraz integralność danych w sklepach korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki QODE Wishlist i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS