CVE-2025-14033: Nieautoryzowany dostęp do danych w wtyczce ilGhera Support System for WooCommerce
Luka w wtyczce ilGhera Support System WooCommerce umożliwia nieautoryzowany dostęp do danych zgłoszeń wsparcia. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ilGhera Support System for WooCommerce dla WordPressa do wersji 1.3.0 ma lukę pozwalającą na nieautoryzowany dostęp do treści zgłoszeń wsparcia. Brak odpowiedniej weryfikacji uprawnień w funkcji 'get_ticket_content_callback' umożliwia atakującym przeglądanie poufnych informacji klientów poprzez podanie identyfikatora zgłoszenia.
Wpływ biznesowy
Luka pozwala na ujawnienie wrażliwych danych klientów i prywatnych komunikatów zawartych w zgłoszeniach wsparcia, co może prowadzić do naruszenia prywatności i utraty zaufania użytkowników. Operatorzy IT powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa danych i prywatności klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do systemu wsparcia oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję danych.