CVE-2025-13157: Luka IDOR w wtyczce QODE Wishlist dla WooCommerce
Luka IDOR w wtyczce QODE Wishlist dla WooCommerce umożliwia nieautoryzowaną modyfikację list życzeń. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka QODE Wishlist dla WooCommerce w WordPressie do wersji 1.2.7 zawiera lukę Insecure Direct Object Reference (IDOR) w funkcji 'qode_wishlist_for_woocommerce_wishlist_table_item_callback'. Brak walidacji klucza kontrolowanego przez użytkownika umożliwia nieautoryzowanym atakującym modyfikację publicznego widoku dowolnych list życzeń.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną zmianę zawartości publicznych list życzeń, co może prowadzić do manipulacji danymi widocznymi dla użytkowników i potencjalnego naruszenia zaufania do serwisu. Operatorzy IT powinni rozważyć ryzyko wpływu na reputację oraz integralność danych w sklepach korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki QODE Wishlist i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania luki.