CVE-2025-12903: Błąd autoryzacji w wtyczce Braintree For WooCommerce
Wtyczka Braintree For WooCommerce ma poważną lukę umożliwiającą nieautoryzowany dostęp do tokenów płatności. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 36.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Payment Plugins Braintree For WooCommerce dla WordPress ma lukę umożliwiającą ominięcie autoryzacji przez brak weryfikacji uprawnień na końcówce REST API wc-braintree/v1/3ds/vaulted_nonce. Pozwala to nieautoryzowanym atakującym na dostęp do tokenów płatności i potencjalne tworzenie fałszywych transakcji.
Wpływ biznesowy
Luka ta stwarza ryzyko nadużyć finansowych, takich jak obciążanie kart kredytowych klientów bez ich zgody lub przypisywanie metod płatności do innych subskrypcji. Operatorzy sklepów WooCommerce korzystający z tej wtyczki mogą doświadczyć strat finansowych oraz utraty zaufania klientów, co negatywnie wpływa na reputację i stabilność biznesu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć ekspozycję API, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt używanych metod płatności. Priorytetowo traktuj wdrożenie poprawek zabezpieczeń i weryfikację uprawnień dostępu do API.