CVE-2025-3780: luka w wtyczce Frontend Manager for WooCommerce umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Frontend Manager for WooCommerce umożliwia nieautoryzowaną modyfikację ustawień. Sprawdź, jak chronić swój sklep przed atakami.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- frontend manager for woocommerce along with bookings subscription listings compatible
Co wiadomo
Wtyczka WCFM – Frontend Manager for WooCommerce wraz z Bookings Subscription Listings Compatible dla WordPressa posiada lukę pozwalającą nieautoryzowanym użytkownikom na przeglądanie i modyfikację ustawień, w tym danych płatności i kluczy API, z powodu braku odpowiedniej weryfikacji uprawnień w funkcji wcfm_redirect_to_setup we wszystkich wersjach do 6.7.16 włącznie.
Wpływ biznesowy
Ta luka może prowadzić do poważnych naruszeń bezpieczeństwa, takich jak ujawnienie poufnych danych płatności oraz kluczy API, co zagraża integralności i poufności systemu e-commerce. Atakujący mogą zmieniać ustawienia wtyczki, co może skutkować zakłóceniem działania sklepu oraz potencjalnymi stratami finansowymi i reputacyjnymi dla właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu i uwierzytelniania. Priorytetyzuj działania naprawcze zgodnie z ryzykiem biznesowym.