CVE-2025-14070: Luka wtyczki Reviewify dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka Reviewify do WordPress ma lukę pozwalającą na tworzenie fałszywych kuponów WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 31.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Reviewify dla WordPress do wersji 1.0.7 ma lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w akcji AJAX 'send_test_email'. Atakujący z poziomem dostępu Contributor i wyższym mogą tworzyć dowolne kupony rabatowe WooCommerce, co może prowadzić do strat finansowych.
Wpływ biznesowy
Luka umożliwia osobom z ograniczonym dostępem do panelu WordPressa tworzenie fałszywych kuponów rabatowych w sklepie WooCommerce, co może skutkować bezpośrednimi stratami finansowymi oraz nadszarpnięciem zaufania klientów. Operatorzy sklepów internetowych powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli korzystają z wtyczki Reviewify.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Reviewify i jej instalację. W przypadku braku łatki, należy ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników oraz monitorować logi pod kątem nietypowej aktywności związanej z tworzeniem kuponów. Warto także rozważyć tymczasowe wyłączenie funkcji 'send_test_email' lub całej wtyczki do czasu usunięcia podatności.