CVE-2025-2719: Swatchly WooCommerce - nieautoryzowana modyfikacja danych

Luka w wtyczce Swatchly WooCommerce umożliwia użytkownikom z uprawnieniami Subskrybenta modyfikację danych, co może prowadzić do błędów i problemów z dostępem.
CVE-2025-2719CVSS 6.5Web

CVE-2025-2719: Swatchly WooCommerce - nieautoryzowana modyfikacja danych

Luka w wtyczce Swatchly WooCommerce umożliwia użytkownikom z uprawnieniami Subskrybenta modyfikację danych, co może prowadzić do błędów i problemów z dostępem.

CVSS
6.5 MEDIUM
EPSS
18.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Swatchly – WooCommerce Variation Swatches for Products w wersjach 1.2.8 do 1.4.0 posiada lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi nieautoryzowaną modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji ajax_dismiss. Atakujący mogą zmieniać wartości opcji na 1/true, co może prowadzić do błędów na stronie lub niepożądanego ustawienia funkcji, np. rejestracji.

Wpływ biznesowy

Luka może zostać wykorzystana do wprowadzenia błędów na stronie lub zmiany ustawień, które mogą ograniczyć dostęp prawowitych użytkowników lub zmienić zachowanie witryny, np. wymuszając rejestrację. Może to wpłynąć na dostępność i funkcjonalność sklepu internetowego, co z kolei może negatywnie odbić się na doświadczeniu klientów i przychodach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Swatchly i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu nie wyższego niż konieczny, monitorować logi pod kątem nieautoryzowanych zmian oraz rozważyć tymczasowe wyłączenie funkcji ajax_dismiss. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS