CVE-2025-14366: Brak autoryzacji w wtyczce Eyewear prescription form dla WordPress

Brak autoryzacji w wtyczce Eyewear prescription form umożliwia tworzenie fałszywych produktów WooCommerce. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14366CVSS 5.3Web

CVE-2025-14366: Brak autoryzacji w wtyczce Eyewear prescription form dla WordPress

Brak autoryzacji w wtyczce Eyewear prescription form umożliwia tworzenie fałszywych produktów WooCommerce. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
14.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Eyewear prescription form dla WordPress do wersji 6.0.1 ma lukę polegającą na braku weryfikacji autoryzacji przy akcji AJAX SubmitCatProductRequest. Pozwala to nieautoryzowanym atakującym na tworzenie dowolnych produktów WooCommerce z własnymi nazwami, cenami i kategoriami.

Wpływ biznesowy

Luka umożliwia osobom nieuprawnionym manipulowanie katalogiem produktów WooCommerce, co może prowadzić do wprowadzenia fałszywych lub szkodliwych produktów, zakłócenia działalności sklepu internetowego oraz utraty zaufania klientów. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli korzystają z podatnej wersji wtyczki i WooCommerce.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Eyewear prescription form i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem nieautoryzowanych prób tworzenia produktów oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS