Krytyczna luka wtyczki Order Notification for WooCommerce umożliwia pełny dostęp bez uwierzytelnienia

Luka wtyczki Order Notification for WooCommerce przed 3.6.3 umożliwia pełny dostęp do sklepu bez uwierzytelnienia. Zalecana szybka aktualizacja.
CVE-2025-15484CVSS 9.1CMS

Krytyczna luka wtyczki Order Notification for WooCommerce umożliwia pełny dostęp bez uwierzytelnienia

Luka wtyczki Order Notification for WooCommerce przed 3.6.3 umożliwia pełny dostęp do sklepu bez uwierzytelnienia. Zalecana szybka aktualizacja.

CVSS
9.1 CRITICAL
EPSS
14.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Order Notification for WooCommerce w wersjach przed 3.6.3 omija mechanizmy kontroli uprawnień WooCommerce, przyznając pełny dostęp do zasobów sklepu wszystkim nieautoryzowanym żądaniom. Luka pozwala na odczyt i modyfikację produktów, kuponów oraz danych klientów.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla sklepów internetowych opartych na WooCommerce, ponieważ umożliwia atakującym pełną kontrolę nad zasobami sklepu bez konieczności logowania. Może to prowadzić do kradzieży danych klientów, manipulacji ofertą oraz nadużyć finansowych, co negatywnie wpływa na reputację i działalność biznesową.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Order Notification for WooCommerce i zaktualizować ją do wersji 3.6.3 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie dostępu do interfejsów sklepu, monitorowanie logów pod kątem podejrzanej aktywności oraz przygotowanie planu szybkiego wdrożenia poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS