CVE-2025-13441: Brak autoryzacji w wtyczce Hide Category by User Role dla WooCommerce

Luka CVE-2025-13441 w wtyczce Hide Category by User Role dla WooCommerce pozwala na opróżnienie pamięci podręcznej bez autoryzacji, co może obniżyć wydajność strony.
CVE-2025-13441CVSS 5.3Web

CVE-2025-13441: Brak autoryzacji w wtyczce Hide Category by User Role dla WooCommerce

Luka CVE-2025-13441 w wtyczce Hide Category by User Role dla WooCommerce pozwala na opróżnienie pamięci podręcznej bez autoryzacji, co może obniżyć wydajność strony.

CVSS
5.3 MEDIUM
EPSS
19.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Hide Category by User Role dla WooCommerce w wersjach do 2.3.1 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień podczas wywołania funkcji wp_cache_flush(). Pozwala to nieautoryzowanym atakującym na opróżnienie pamięci podręcznej obiektów witryny przez sfałszowane żądania, co może obniżyć wydajność strony.

Wpływ biznesowy

Brak odpowiedniej autoryzacji umożliwia atakującym bez uwierzytelnienia wywołanie kosztownych operacji czyszczenia pamięci podręcznej, co może prowadzić do spowolnienia działania serwisu i pogorszenia doświadczenia użytkowników. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko degradacji wydajności oraz potencjalne zwiększenie obciążenia serwerów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć ekspozycję serwisu na nieautoryzowane żądania, monitorować logi pod kątem podejrzanych wywołań funkcji wp_cache_flush() oraz priorytetyzować działania zabezpieczające w oparciu o ryzyko biznesowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS