CVE-2025-1780: luka w integracji BuddyPress WooCommerce My Account umożliwiająca nieautoryzowany dostęp
Luka w wtyczce BuddyPress WooCommerce My Account Integration umożliwia nieautoryzowany dostęp użytkownikom z poziomem Subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- buddypress woocommerce my account integration
Co wiadomo
Wtyczka BuddyPress WooCommerce My Account Integration dla WordPressa do wersji 3.4.25 posiada lukę polegającą na braku weryfikacji uprawnień w funkcji wc4bp_delete_page(). Pozwala to uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na modyfikację ustawień stron wtyczki.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian w konfiguracji wtyczki, co może wpłynąć na działanie sklepu internetowego opartego na WooCommerce i BuddyPress. Atakujący z ograniczonymi uprawnieniami mogą wprowadzać zmiany, które zaburzają funkcjonalność lub bezpieczeństwo witryny, co wymaga uwagi administratorów IT i właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz ocenić ekspozycję serwisu na potencjalne ataki.