CVE-2025-11271: Luka w Easy Digital Downloads umożliwiająca manipulację zamówieniami

Luka w Easy Digital Downloads do 3.5.2 pozwala na ominięcie weryfikacji zamówień przez fałszywe potwierdzenia PayPal. Zalecane aktualizacje i monitoring.
CVE-2025-11271CVSS 5.3Web

CVE-2025-11271: Luka w Easy Digital Downloads umożliwiająca manipulację zamówieniami

Luka w Easy Digital Downloads do 3.5.2 pozwala na ominięcie weryfikacji zamówień przez fałszywe potwierdzenia PayPal. Zalecane aktualizacje i monitoring.

CVSS
5.3 MEDIUM
EPSS
21.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Digital Downloads dla WordPressa do wersji 3.5.2 ma lukę pozwalającą na ominięcie weryfikacji zamówienia poprzez parametr verification_override=1 w żądaniu POST. Atakujący bez uwierzytelnienia może podrobić potwierdzenie płatności PayPal i wymusić uznanie zamówienia za zweryfikowane.

Wpływ biznesowy

Luka pozwala na manipulację zamówieniami złożonymi przez atakującego, co może prowadzić do nadużyć finansowych i zakłóceń w procesie sprzedaży. Wymagane jest posiadanie konta klienta oraz ważnego identyfikatora transakcji PayPal, co ogranicza skalę ataku, ale nadal stanowi istotne ryzyko dla właścicieli sklepów internetowych korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Digital Downloads i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych żądań zawierających verification_override=1 oraz weryfikować autentyczność transakcji PayPal. Priorytetowo traktuj aktualizacje i audyt kont klientów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS