CVE-2025-14366: Brak autoryzacji w wtyczce Eyewear prescription form dla WordPress
Brak autoryzacji w wtyczce Eyewear prescription form umożliwia tworzenie fałszywych produktów WooCommerce. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Eyewear prescription form dla WordPress do wersji 6.0.1 ma lukę polegającą na braku weryfikacji autoryzacji przy akcji AJAX SubmitCatProductRequest. Pozwala to nieautoryzowanym atakującym na tworzenie dowolnych produktów WooCommerce z własnymi nazwami, cenami i kategoriami.
Wpływ biznesowy
Luka umożliwia osobom nieuprawnionym manipulowanie katalogiem produktów WooCommerce, co może prowadzić do wprowadzenia fałszywych lub szkodliwych produktów, zakłócenia działalności sklepu internetowego oraz utraty zaufania klientów. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli korzystają z podatnej wersji wtyczki i WooCommerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Eyewear prescription form i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem nieautoryzowanych prób tworzenia produktów oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.