CVE-2025-13440: Brak autoryzacji w wtyczce Premmerce Wishlist dla WooCommerce

Brak autoryzacji w Premmerce Wishlist WooCommerce umożliwia usuwanie list życzeń przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13440CVSS 5.3Web

CVE-2025-13440: Brak autoryzacji w wtyczce Premmerce Wishlist dla WooCommerce

Brak autoryzacji w Premmerce Wishlist WooCommerce umożliwia usuwanie list życzeń przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
21.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Premmerce Wishlist dla WooCommerce w WordPress do wersji 1.1.10 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji deleteWishlist(). Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym usuwanie dowolnych list życzeń.

Wpływ biznesowy

Luka pozwala na nieautoryzowane usuwanie list życzeń, co może prowadzić do utraty danych użytkowników i obniżenia zaufania do sklepu internetowego. Operatorzy powinni rozważyć ryzyko związane z dostępem użytkowników o niskich uprawnieniach do funkcji administracyjnych wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Premmerce Wishlist i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wyższego niż subskrybent, monitorować logi pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS