CVE-2025-14357: Luka w motywie Mega Store WooCommerce umożliwiająca nieautoryzowane modyfikacje
Luka w Mega Store WooCommerce umożliwia użytkownikom z niskimi uprawnieniami modyfikację strony. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Mega Store WooCommerce dla WordPressa ma lukę w funkcji setup_widgets(), która pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi na tworzenie stron i zmianę ustawień witryny bez odpowiedniej weryfikacji uprawnień. Luka dotyczy wszystkich wersji do 5.9 włącznie.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanych zmian w zawartości i konfiguracji strony internetowej, co może wpłynąć na integralność i wiarygodność witryny. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o niskim poziomie uprawnień, które mogą zostać wykorzystane do eskalacji działań na stronie.
Rekomendowane działania administratora
Zaleca się przejrzenie i aktualizację motywu Mega Store WooCommerce do najnowszej wersji, jeśli dostępna, oraz ograniczenie uprawnień użytkowników do niezbędnego minimum. Warto również monitorować logi systemowe pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów kontroli dostępu.