Luka brakującej autoryzacji w wtyczce Perfit WooCommerce dla WordPress

Luka brakującej autoryzacji w Perfit WooCommerce do 1.0.1 umożliwia usuwanie ustawień przez nieautoryzowanych użytkowników.
CVE-2025-14173CVSS 5.3Web

Luka brakującej autoryzacji w wtyczce Perfit WooCommerce dla WordPress

Luka brakującej autoryzacji w Perfit WooCommerce do 1.0.1 umożliwia usuwanie ustawień przez nieautoryzowanych użytkowników.

CVSS
5.3 MEDIUM
EPSS
14.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Perfit WooCommerce dla WordPress w wersjach do 1.0.1 włącznie posiada lukę brakującej autoryzacji w funkcji wylogowania. Pozwala to nieautoryzowanym atakującym na usuwanie dowolnych ustawień wtyczki poprzez manipulację parametrem action.

Wpływ biznesowy

Brak odpowiednich kontroli autoryzacji w wtyczce może prowadzić do nieautoryzowanego usuwania konfiguracji, co może zakłócić działanie sklepu internetowego opartego na WooCommerce. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami lub publicznym dostępem do panelu administracyjnego.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. Do czasu wdrożenia poprawki warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS