CVE-2025-1780: luka w integracji BuddyPress WooCommerce My Account umożliwiająca nieautoryzowany dostęp

Luka w wtyczce BuddyPress WooCommerce My Account Integration umożliwia nieautoryzowany dostęp użytkownikom z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1780CVSS 4.3CMS

CVE-2025-1780: luka w integracji BuddyPress WooCommerce My Account umożliwiająca nieautoryzowany dostęp

Luka w wtyczce BuddyPress WooCommerce My Account Integration umożliwia nieautoryzowany dostęp użytkownikom z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
16.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
buddypress woocommerce my account integration

Co wiadomo

Wtyczka BuddyPress WooCommerce My Account Integration dla WordPressa do wersji 3.4.25 posiada lukę polegającą na braku weryfikacji uprawnień w funkcji wc4bp_delete_page(). Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na modyfikację ustawień stron wtyczki.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki, co może wpłynąć na działanie sklepu internetowego opartego na WooCommerce i BuddyPress. Atakujący z ograniczonymi uprawnieniami mogą wprowadzać zmiany, które zaburzają funkcjonalność lub bezpieczeństwo witryny, co wymaga uwagi administratorów IT i właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz ocenić ekspozycję serwisu na potencjalne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS