CVE-2025-13930: Luka w wtyczce Checkout Field Manager dla WooCommerce umożliwia nieautoryzowane usuwanie załączników
Luka w wtyczce WooCommerce Checkout Field Manager pozwala na nieautoryzowane usuwanie załączników zamówień gości. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Checkout Field Manager (Checkout Manager) dla WooCommerce w wersjach do 7.8.5 włącznie posiada lukę pozwalającą na obejście autoryzacji. Błąd wynika z niewłaściwej weryfikacji uprawnień użytkownika do usuwania załączników oraz wadliwej walidacji własności zamówień gości, co umożliwia nieautoryzowanym atakującym usuwanie załączników zamówień gości.
Wpływ biznesowy
Luka może prowadzić do usunięcia ważnych załączników powiązanych z zamówieniami gości, co może zakłócić procesy obsługi klienta i prowadzić do utraty danych. Atakujący nie muszą być uwierzytelnieni, co zwiększa ryzyko nadużyć i potencjalnych strat dla właścicieli sklepów internetowych korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Checkout Field Manager i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji usuwania załączników, monitorować logi pod kątem podejrzanych działań oraz rozważyć zmniejszenie ekspozycji serwisu na publiczne żądania związane z załącznikami.