WPshop 2 – E-Commerce: podatność IDOR umożliwiająca tworzenie kluczy API przez użytkowników

Podatność IDOR w WPshop 2 – E-Commerce pozwala użytkownikom subskrybenta tworzyć klucze API innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3853CVSS 6.5Web

WPshop 2 – E-Commerce: podatność IDOR umożliwiająca tworzenie kluczy API przez użytkowników

Podatność IDOR w WPshop 2 – E-Commerce pozwala użytkownikom subskrybenta tworzyć klucze API innych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
10.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPshop 2 – E-Commerce dla WordPress w wersjach 2.0.0 do 2.6.0 posiada lukę typu Insecure Direct Object Reference (IDOR) w funkcji callback_generate_api_key(). Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej subskrybenta tworzenie ważnych kluczy API w imieniu innych użytkowników.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą generować klucze API innych użytkowników, co może prowadzić do nieautoryzowanego dostępu do zasobów i danych. Może to skutkować naruszeniem bezpieczeństwa aplikacji oraz potencjalnym wyciekiem informacji lub nadużyciem uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPshop 2 – E-Commerce i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nietypowej aktywności związanej z generowaniem kluczy API. Priorytetowo traktuj przegląd uprawnień i ekspozycji API.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS