CVE-2025-13440: Brak autoryzacji w wtyczce Premmerce Wishlist dla WooCommerce
Brak autoryzacji w Premmerce Wishlist WooCommerce umożliwia usuwanie list życzeń przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Premmerce Wishlist dla WooCommerce w WordPress do wersji 1.1.10 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji deleteWishlist(). Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym usuwanie dowolnych list życzeń.
Wpływ biznesowy
Luka pozwala na nieautoryzowane usuwanie list życzeń, co może prowadzić do utraty danych użytkowników i obniżenia zaufania do sklepu internetowego. Operatorzy powinni rozważyć ryzyko związane z dostępem użytkowników o niskich uprawnieniach do funkcji administracyjnych wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Premmerce Wishlist i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu wyższego niż subskrybent, monitorować logi pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie wtyczki.