CVE-2025-13924: Luka CSRF w wtyczce Advanced Product Fields dla WooCommerce
Luka CSRF w wtyczce Advanced Product Fields dla WooCommerce umożliwia nieautoryzowane duplikowanie grup pól produktu. Zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Product Fields (Product Addons) dla WooCommerce do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.6.17 włącznie. Luka wynika z braku lub błędnej walidacji nonce w funkcji 'maybe_duplicate', co pozwala nieautoryzowanym atakującym na duplikowanie i publikowanie grup pól produktu poprzez sfałszowane żądania.
Wpływ biznesowy
Atakujący mogą nakłonić administratora strony do wykonania niezamierzonej akcji, takiej jak duplikowanie i publikowanie grup pól produktu, w tym wersji roboczych i oczekujących. Może to prowadzić do nieautoryzowanych zmian w konfiguracji sklepu, potencjalnie wpływając na integralność danych i doświadczenie użytkowników. Ryzyko jest umiarkowane, ale wymaga uwagi ze względu na możliwość manipulacji treścią sklepu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Product Fields i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz edukować personel w zakresie rozpoznawania prób phishingu i socjotechniki. Priorytetem jest minimalizacja ryzyka poprzez kontrolę dostępu i aktualizację oprogramowania.