CVE-2025-4597: Woo Slider Pro narażony na nieautoryzowaną modyfikację danych
Luka w Woo Slider Pro umożliwia użytkownikom z poziomem Subskrybenta usuwanie postów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.5 MEDIUM
- EPSS
- 13.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Woo Slider Pro – Drag Drop Slider Builder For WooCommerce dla WordPress posiada lukę umożliwiającą nieautoryzowaną modyfikację danych. Brak odpowiedniej kontroli uprawnień w akcji AJAX woo_slide_pro_delete_draft_preview pozwala użytkownikom z poziomem Subskrybenta i wyższym na usuwanie dowolnych postów.
Wpływ biznesowy
Luka ta może prowadzić do usunięcia ważnych treści na stronie internetowej, co wpływa na integralność i dostępność danych. Atakujący z ograniczonymi uprawnieniami mogą zakłócić działanie witryny, co może skutkować utratą zaufania użytkowników oraz potencjalnymi stratami biznesowymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Woo Slider Pro i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do funkcji usuwania szkiców oraz monitoruj logi pod kątem podejrzanych działań. Priorytetowo traktuj aktualizacje i rozważ ograniczenie uprawnień użytkowników do niezbędnego minimum.