CVE-2025-5816: Luka wtyczki WooCommerce Biteship umożliwiająca dostęp do zamówień innych użytkowników
Wtyczka WooCommerce Biteship do wersji 3.2.0 ma lukę pozwalającą użytkownikom z poziomem subskrybenta na podgląd zamówień innych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Kurir Reguler, Instan, Kargo – Biteship dla WordPress do wersji 3.2.0 zawiera lukę typu Insecure Direct Object Reference w funkcji get_order_detail(), która pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta i wyższym na przeglądanie zamówień innych użytkowników.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego dostępu do danych zamówień klientów, co zagraża prywatności i może naruszać przepisy dotyczące ochrony danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko wycieku informacji i wpływ na reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do funkcji wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników w systemie.