CVE-2025-6730: Luka wtyczki Bonanza – WooCommerce Free Gifts Lite umożliwiająca nieautoryzowaną modyfikację danych

Luka wtyczki Bonanza WooCommerce Free Gifts Lite pozwala na nieautoryzowaną zmianę statusu opt-in przez użytkowników z uprawnieniami Subskrybenta i wyższymi.
CVE-2025-6730CVSS 4.3Web

CVE-2025-6730: Luka wtyczki Bonanza – WooCommerce Free Gifts Lite umożliwiająca nieautoryzowaną modyfikację danych

Luka wtyczki Bonanza WooCommerce Free Gifts Lite pozwala na nieautoryzowaną zmianę statusu opt-in przez użytkowników z uprawnieniami Subskrybenta i wyższymi.

CVSS
4.3 MEDIUM
EPSS
8.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bonanza – WooCommerce Free Gifts Lite dla WordPressa do wersji 1.0.0 włącznie posiada lukę, która pozwala uwierzytelnionym użytkownikom z uprawnieniami na poziomie Subskrybenta lub wyższym na nieautoryzowaną zmianę statusu opt-in na sukces. Problem wynika z braku weryfikacji uprawnień w funkcji xlo_optin_call().

Wpływ biznesowy

Luka może prowadzić do manipulacji danymi dotyczącymi zgód marketingowych, co może wpłynąć na zgodność z przepisami o ochronie danych osobowych oraz zaufanie klientów. Administratorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko nieautoryzowanych zmian i ich wpływ na procesy biznesowe i marketingowe.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej niezwłoczne zastosowanie. W przypadku braku łatki, ograniczenie dostępu użytkowników do poziomu wyższego niż Subskrybent, monitorowanie logów aktywności oraz przegląd uprawnień użytkowników mogą pomóc w minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS