CVE-2025-6730: Luka wtyczki Bonanza – WooCommerce Free Gifts Lite umożliwiająca nieautoryzowaną modyfikację danych
Luka wtyczki Bonanza WooCommerce Free Gifts Lite pozwala na nieautoryzowaną zmianę statusu opt-in przez użytkowników z uprawnieniami Subskrybenta i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bonanza – WooCommerce Free Gifts Lite dla WordPressa do wersji 1.0.0 włącznie posiada lukę, która pozwala uwierzytelnionym użytkownikom z uprawnieniami na poziomie Subskrybenta lub wyższym na nieautoryzowaną zmianę statusu opt-in na sukces. Problem wynika z braku weryfikacji uprawnień w funkcji xlo_optin_call().
Wpływ biznesowy
Luka może prowadzić do manipulacji danymi dotyczącymi zgód marketingowych, co może wpłynąć na zgodność z przepisami o ochronie danych osobowych oraz zaufanie klientów. Administratorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko nieautoryzowanych zmian i ich wpływ na procesy biznesowe i marketingowe.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej niezwłoczne zastosowanie. W przypadku braku łatki, ograniczenie dostępu użytkowników do poziomu wyższego niż Subskrybent, monitorowanie logów aktywności oraz przegląd uprawnień użytkowników mogą pomóc w minimalizacji ryzyka.