CVE-2025-11271: Luka w Easy Digital Downloads umożliwiająca manipulację zamówieniami
Luka w Easy Digital Downloads do 3.5.2 pozwala na ominięcie weryfikacji zamówień przez fałszywe potwierdzenia PayPal. Zalecane aktualizacje i monitoring.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Digital Downloads dla WordPressa do wersji 3.5.2 ma lukę pozwalającą na ominięcie weryfikacji zamówienia poprzez parametr verification_override=1 w żądaniu POST. Atakujący bez uwierzytelnienia może podrobić potwierdzenie płatności PayPal i wymusić uznanie zamówienia za zweryfikowane.
Wpływ biznesowy
Luka pozwala na manipulację zamówieniami złożonymi przez atakującego, co może prowadzić do nadużyć finansowych i zakłóceń w procesie sprzedaży. Wymagane jest posiadanie konta klienta oraz ważnego identyfikatora transakcji PayPal, co ogranicza skalę ataku, ale nadal stanowi istotne ryzyko dla właścicieli sklepów internetowych korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Digital Downloads i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych żądań zawierających verification_override=1 oraz weryfikować autentyczność transakcji PayPal. Priorytetowo traktuj aktualizacje i audyt kont klientów.