CVE-2025-14033: Nieautoryzowany dostęp do danych w wtyczce ilGhera Support System for WooCommerce

Luka w wtyczce ilGhera Support System WooCommerce umożliwia nieautoryzowany dostęp do danych zgłoszeń wsparcia. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14033CVSS 5.3Web

CVE-2025-14033: Nieautoryzowany dostęp do danych w wtyczce ilGhera Support System for WooCommerce

Luka w wtyczce ilGhera Support System WooCommerce umożliwia nieautoryzowany dostęp do danych zgłoszeń wsparcia. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
17.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ilGhera Support System for WooCommerce dla WordPressa do wersji 1.3.0 ma lukę pozwalającą na nieautoryzowany dostęp do treści zgłoszeń wsparcia. Brak odpowiedniej weryfikacji uprawnień w funkcji 'get_ticket_content_callback' umożliwia atakującym przeglądanie poufnych informacji klientów poprzez podanie identyfikatora zgłoszenia.

Wpływ biznesowy

Luka pozwala na ujawnienie wrażliwych danych klientów i prywatnych komunikatów zawartych w zgłoszeniach wsparcia, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Operatorzy IT powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i prywatności klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do systemu wsparcia oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS