CVE-2025-5816: Luka wtyczki WooCommerce Biteship umożliwiająca dostęp do zamówień innych użytkowników

Wtyczka WooCommerce Biteship do wersji 3.2.0 ma lukę pozwalającą użytkownikom z poziomem subskrybenta na podgląd zamówień innych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5816CVSS 4.3Web

CVE-2025-5816: Luka wtyczki WooCommerce Biteship umożliwiająca dostęp do zamówień innych użytkowników

Wtyczka WooCommerce Biteship do wersji 3.2.0 ma lukę pozwalającą użytkownikom z poziomem subskrybenta na podgląd zamówień innych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
14.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce Kurir Reguler, Instan, Kargo – Biteship dla WordPress do wersji 3.2.0 zawiera lukę typu Insecure Direct Object Reference w funkcji get_order_detail(), która pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na przeglądanie zamówień innych użytkowników.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego dostępu do danych zamówień klientów, co zagraża prywatności i może naruszać przepisy dotyczące ochrony danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko wycieku informacji i wpływ na reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników w systemie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS