CVE-2025-14357: Luka w motywie Mega Store WooCommerce umożliwiająca nieautoryzowane modyfikacje

Luka w Mega Store WooCommerce umożliwia użytkownikom z niskimi uprawnieniami modyfikację strony. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2025-14357CVSS 5.3Web

CVE-2025-14357: Luka w motywie Mega Store WooCommerce umożliwiająca nieautoryzowane modyfikacje

Luka w Mega Store WooCommerce umożliwia użytkownikom z niskimi uprawnieniami modyfikację strony. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
5.3 MEDIUM
EPSS
12.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Mega Store WooCommerce dla WordPressa ma lukę w funkcji setup_widgets(), która pozwala użytkownikom z uprawnieniami subskrybenta i wyższymi na tworzenie stron i zmianę ustawień witryny bez odpowiedniej weryfikacji uprawnień. Luka dotyczy wszystkich wersji do 5.9 włącznie.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanych zmian w zawartości i konfiguracji strony internetowej, co może wpłynąć na integralność i wiarygodność witryny. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o niskim poziomie uprawnień, które mogą zostać wykorzystane do eskalacji działań na stronie.

Rekomendowane działania administratora

Zaleca się przejrzenie i aktualizację motywu Mega Store WooCommerce do najnowszej wersji, jeśli dostępna, oraz ograniczenie uprawnień użytkowników do niezbędnego minimum. Warto również monitorować logi systemowe pod kątem nietypowych działań oraz rozważyć zastosowanie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS