Luka wtyczki Payaza dla WordPress umożliwia nieautoryzowaną modyfikację statusów zamówień

Luka wtyczki Payaza dla WordPress pozwala nieautoryzowanym użytkownikom na modyfikację statusów zamówień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12355CVSS 5.3CMS

Luka wtyczki Payaza dla WordPress umożliwia nieautoryzowaną modyfikację statusów zamówień

Luka wtyczki Payaza dla WordPress pozwala nieautoryzowanym użytkownikom na modyfikację statusów zamówień. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
10.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Payaza dla WordPress do wersji 0.3.8 włącznie posiada lukę pozwalającą na nieautoryzowaną zmianę statusów zamówień poprzez brak weryfikacji uprawnień na końcówce AJAX 'wp_ajax_nopriv_update_order_status'. Atakujący bez uwierzytelnienia mogą modyfikować dane zamówień.

Wpływ biznesowy

Ta luka może prowadzić do manipulacji danymi zamówień w sklepach internetowych opartych na WordPress z wtyczką Payaza, co może skutkować błędnym przetwarzaniem zamówień i utratą zaufania klientów. Operatorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do obsługi sprzedaży.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Payaza u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do krytycznych funkcji AJAX, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS