CVE-2025-3780: luka w wtyczce Frontend Manager for WooCommerce umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Frontend Manager for WooCommerce umożliwia nieautoryzowaną modyfikację ustawień. Sprawdź, jak chronić swój sklep przed atakami.
CVE-2025-3780CVSS 6.5Web

CVE-2025-3780: luka w wtyczce Frontend Manager for WooCommerce umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Frontend Manager for WooCommerce umożliwia nieautoryzowaną modyfikację ustawień. Sprawdź, jak chronić swój sklep przed atakami.

CVSS
6.5 MEDIUM
EPSS
16%
Aktywnie wykorzystywana
brak w KEV
Produkt
frontend manager for woocommerce along with bookings subscription listings compatible

Co wiadomo

Wtyczka WCFM – Frontend Manager for WooCommerce wraz z Bookings Subscription Listings Compatible dla WordPressa posiada lukę pozwalającą nieautoryzowanym użytkownikom na przeglądanie i modyfikację ustawień, w tym danych płatności i kluczy API, z powodu braku odpowiedniej weryfikacji uprawnień w funkcji wcfm_redirect_to_setup we wszystkich wersjach do 6.7.16 włącznie.

Wpływ biznesowy

Ta luka może prowadzić do poważnych naruszeń bezpieczeństwa, takich jak ujawnienie poufnych danych płatności oraz kluczy API, co zagraża integralności i poufności systemu e-commerce. Atakujący mogą zmieniać ustawienia wtyczki, co może skutkować zakłóceniem działania sklepu oraz potencjalnymi stratami finansowymi i reputacyjnymi dla właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu i uwierzytelniania. Priorytetyzuj działania naprawcze zgodnie z ryzykiem biznesowym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS