CVE-2025-14948: miniOrange OTP Verification i SMS Notification dla WooCommerce umożliwiają nieautoryzowaną modyfikację ustawień
Luka w miniOrange OTP Verification i SMS Notification dla WooCommerce pozwala na nieautoryzowaną zmianę ustawień powiadomień SMS. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka miniOrange OTP Verification i SMS Notification dla WooCommerce w WordPressie ma lukę pozwalającą nieautoryzowanym atakującym na zmianę ustawień powiadomień SMS poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX 'enable_wc_sms_notification'. Luka dotyczy wszystkich wersji do 4.3.8 włącznie.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą włączyć lub wyłączyć powiadomienia SMS dla zamówień WooCommerce, co może prowadzić do zakłóceń w komunikacji z klientami i utraty kontroli nad ważnymi powiadomieniami. Może to wpłynąć na obsługę klienta i zaufanie do sklepu internetowego.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki miniOrange OTP Verification i SMS Notification dla WooCommerce oraz ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX 'enable_wc_sms_notification', monitorować logi pod kątem nieautoryzowanych zmian oraz priorytetyzować działania zabezpieczające tę lukę.