CVE-2025-13924: Luka CSRF w wtyczce Advanced Product Fields dla WooCommerce

Luka CSRF w wtyczce Advanced Product Fields dla WooCommerce umożliwia nieautoryzowane duplikowanie grup pól produktu. Zalecana szybka aktualizacja i monitorowanie.
CVE-2025-13924CVSS 4.3Web

CVE-2025-13924: Luka CSRF w wtyczce Advanced Product Fields dla WooCommerce

Luka CSRF w wtyczce Advanced Product Fields dla WooCommerce umożliwia nieautoryzowane duplikowanie grup pól produktu. Zalecana szybka aktualizacja i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
2.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advanced Product Fields (Product Addons) dla WooCommerce do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.6.17 włącznie. Luka wynika z braku lub błędnej walidacji nonce w funkcji 'maybe_duplicate', co pozwala nieautoryzowanym atakującym na duplikowanie i publikowanie grup pól produktu poprzez sfałszowane żądania.

Wpływ biznesowy

Atakujący mogą nakłonić administratora strony do wykonania niezamierzonej akcji, takiej jak duplikowanie i publikowanie grup pól produktu, w tym wersji roboczych i oczekujących. Może to prowadzić do nieautoryzowanych zmian w konfiguracji sklepu, potencjalnie wpływając na integralność danych i doświadczenie użytkowników. Ryzyko jest umiarkowane, ale wymaga uwagi ze względu na możliwość manipulacji treścią sklepu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Product Fields i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz edukować personel w zakresie rozpoznawania prób phishingu i socjotechniki. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i aktualizację oprogramowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS