CVE-2025-13930: Luka w wtyczce Checkout Field Manager dla WooCommerce umożliwia nieautoryzowane usuwanie załączników

Luka w wtyczce WooCommerce Checkout Field Manager pozwala na nieautoryzowane usuwanie załączników zamówień gości. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13930CVSS 5.3Web

CVE-2025-13930: Luka w wtyczce Checkout Field Manager dla WooCommerce umożliwia nieautoryzowane usuwanie załączników

Luka w wtyczce WooCommerce Checkout Field Manager pozwala na nieautoryzowane usuwanie załączników zamówień gości. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
33.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Checkout Field Manager (Checkout Manager) dla WooCommerce w wersjach do 7.8.5 włącznie posiada lukę pozwalającą na obejście autoryzacji. Błąd wynika z niewłaściwej weryfikacji uprawnień użytkownika do usuwania załączników oraz wadliwej walidacji własności zamówień gości, co umożliwia nieautoryzowanym atakującym usuwanie załączników zamówień gości.

Wpływ biznesowy

Luka może prowadzić do usunięcia ważnych załączników powiązanych z zamówieniami gości, co może zakłócić procesy obsługi klienta i prowadzić do utraty danych. Atakujący nie muszą być uwierzytelnieni, co zwiększa ryzyko nadużyć i potencjalnych strat dla właścicieli sklepów internetowych korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Checkout Field Manager i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji usuwania załączników, monitorować logi pod kątem podejrzanych działań oraz rozważyć zmniejszenie ekspozycji serwisu na publiczne żądania związane z załącznikami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS