CVE-2025-4335: Luka w Woocommerce Multiple Addresses umożliwia eskalację uprawnień
Wtyczka Woocommerce Multiple Addresses do WordPressa ma lukę umożliwiającą eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 23.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Woocommerce Multiple Addresses dla WordPressa do wersji 1.0.7.1 ma lukę pozwalającą na eskalację uprawnień. Atakujący z poziomem subskrybenta mogą podnieść swoje uprawnienia do administratora poprzez niewystarczające ograniczenia w funkcji save_multiple_shipping_addresses().
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli sklepów internetowych korzystających z tej wtyczki, ponieważ umożliwia nieautoryzowany dostęp na poziomie administratora. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji danych lub instalacji złośliwego oprogramowania. Operatorzy IT powinni traktować tę podatność jako wysokiego priorytetu do naprawy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Woocommerce Multiple Addresses i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.