Luka wtyczki WooCommerce Filter Plus umożliwia nieautoryzowaną modyfikację ustawień

Wtyczka WooCommerce Filter Plus do wersji 1.1.6 umożliwia atakującym modyfikację ustawień przez brak weryfikacji uprawnień w akcjach AJAX.
CVE-2025-13314CVSS 5.3Web

Luka wtyczki WooCommerce Filter Plus umożliwia nieautoryzowaną modyfikację ustawień

Wtyczka WooCommerce Filter Plus do wersji 1.1.6 umożliwia atakującym modyfikację ustawień przez brak weryfikacji uprawnień w akcjach AJAX.

CVSS
5.3 MEDIUM
EPSS
16.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Product Filtering by Categories, Tags, Price Range for WooCommerce – Filter Plus dla WordPressa do wersji 1.1.6 ma lukę pozwalającą nieautoryzowanym użytkownikom na zmianę ustawień wtyczki poprzez brak weryfikacji uprawnień w akcjach AJAX 'filter_save_settings' i 'add_filter_options'.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą zmieniać konfigurację wtyczki, co może prowadzić do niepożądanych zmian w sposobie filtrowania produktów na stronie sklepu. Może to wpłynąć na doświadczenie użytkowników oraz potencjalnie umożliwić dalsze ataki lub manipulacje danymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki oraz monitorować logi serwera pod kątem podejrzanych działań związanych z filtrowaniem. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS