CVE-2025-7827: Kwetsbaarheid in Ni WooCommerce Customer Product Report Plugin

CVE-2025-7827: Kwetsbaarheid in Ni WooCommerce Customer Product Report Plugin

Een nieuw ontdekt beveiligingslek, CVE-2025-7827, betreft de Ni WooCommerce Customer Product Report plugin voor WordPress. Kwaadwillende gebruikers met toegangsrechten vanaf Subscriber-niveau kunnen ongeautoriseerd plug-in instellingen wijzigen. Dit is mogelijk door een ontbrekende autorisatiecheck in de ni_woocpr_action() functie in versies tot en met 1.2.4.

Overzicht

De Ni WooCommerce Customer Product Report plugin, ontwikkeld door Anzia, is kwetsbaar in alle versies tot en met 1.2.4. Door een zwakke controle op bevoegdheden kunnen authentieke gebruikers met minimale toegangsniveaus wijzigingen aanbrengen.

Aanbevelingen

  • Controleer de versie van uw Ni WooCommerce Customer Product Report plugin. Upgrade zo spoedig mogelijk als er een update beschikbaar is die deze kwetsbaarheid verhelpt.
  • Beperk de toegang tot gevoelige informatie en plugin-instellingen op uw WordPress-site om ongeautoriseerde wijzigingen te voorkomen.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-7827?

Deze kwetsbaarheid betreft een gebrek aan autorisatiecheck dat het mogelijk maakt voor gemachtigde gebruikers om plugin-instellingen te wijzigen zonder de vereiste bevoegdheden.

Welke systemen zijn kwetsbaar voor CVE-2025-7827?

Alle WordPress-installaties die de Ni WooCommerce Customer Product Report plugin versie 1.2.4 of lager gebruiken, zijn kwetsbaar.

Bestaat er al een patch of beveiligingsupdate?

Op het moment van publicatie is er geen patch beschikbaar. We raden aan om te blijven controleren voor updates van de plugin ontwikkelaar.

Wat kan een aanvaller met deze kwetsbaarheid?

Een aanvaller met minimale toegangsrechten kan de instellingen van de plugin wijzigen, wat tot ongewenste aanpassingen kan leiden zonder dat de beheerders hiervan op de hoogte zijn.