CVE-2025-3876: Luka w wtyczce SMS Alert Order Notifications umożliwiająca eskalację uprawnień

Wtyczka WooCommerce SMS Alert Order Notifications ma lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-3876CVSS 8.8Web

CVE-2025-3876: Luka w wtyczce SMS Alert Order Notifications umożliwiająca eskalację uprawnień

Wtyczka WooCommerce SMS Alert Order Notifications ma lukę umożliwiającą eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
31.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
sms alert order notifications

Co wiadomo

Wtyczka SMS Alert Order Notifications dla WooCommerce w WordPress zawiera lukę pozwalającą na eskalację uprawnień poprzez niewystarczającą walidację OTP użytkownika. Atakujący z poziomem subskrybenta lub wyższym mogą podszyć się pod dowolne konto i uzyskać uprawnienia administratora.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa sklepów internetowych korzystających z tej wtyczki, umożliwiając nieautoryzowany dostęp do kont administracyjnych. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji danych oraz potencjalnych strat finansowych i reputacyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego oraz monitorować logi pod kątem podejrzanych działań. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS