CVE-2025-2719: Swatchly WooCommerce - nieautoryzowana modyfikacja danych
Luka w wtyczce Swatchly WooCommerce umożliwia użytkownikom z uprawnieniami Subskrybenta modyfikację danych, co może prowadzić do błędów i problemów z dostępem.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Swatchly – WooCommerce Variation Swatches for Products w wersjach 1.2.8 do 1.4.0 posiada lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji ajax_dismiss. Atakujący mogą zmieniać wartości opcji na 1/true, co może prowadzić do błędów na stronie lub niepożądanego ustawienia funkcji, np. rejestracji.
Wpływ biznesowy
Luka może zostać wykorzystana do wprowadzenia błędów na stronie lub zmiany ustawień, które mogą ograniczyć dostęp prawowitych użytkowników lub zmienić zachowanie witryny, np. wymuszając rejestrację. Może to wpłynąć na dostępność i funkcjonalność sklepu internetowego, co z kolei może negatywnie odbić się na doświadczeniu klientów i przychodach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Swatchly i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu nie wyższego niż konieczny, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie funkcji ajax_dismiss. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.