Luka wtyczki Ni WooCommerce Customer Product Report umożliwia nieautoryzowaną modyfikację danych

Wtyczka Ni WooCommerce Customer Product Report do WordPressa pozwala użytkownikom Subskrybenta na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7827CVSS 4.3CMS

Luka wtyczki Ni WooCommerce Customer Product Report umożliwia nieautoryzowaną modyfikację danych

Wtyczka Ni WooCommerce Customer Product Report do WordPressa pozwala użytkownikom Subskrybenta na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
10.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ni WooCommerce Customer Product Report dla WordPressa do wersji 1.2.4 ma lukę umożliwiającą użytkownikom z uprawnieniami Subskrybenta i wyższymi modyfikację ustawień wtyczki bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia uprawnień w funkcji ni_woocpr_action().

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą zmieniać konfigurację wtyczki, co może prowadzić do niezamierzonych zmian w działaniu sklepu WooCommerce. Może to wpłynąć na stabilność i bezpieczeństwo środowiska e-commerce, zwiększając ryzyko nadużyć lub błędów operacyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ni WooCommerce Customer Product Report i ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta oraz monitorować logi pod kątem nieautoryzowanych zmian konfiguracji. Priorytetowo należy ocenić ryzyko i wprowadzić odpowiednie kontrole dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS