CVE-2025-12903: Błąd autoryzacji w wtyczce Braintree For WooCommerce

Wtyczka Braintree For WooCommerce ma poważną lukę umożliwiającą nieautoryzowany dostęp do tokenów płatności. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12903CVSS 7.5Web

CVE-2025-12903: Błąd autoryzacji w wtyczce Braintree For WooCommerce

Wtyczka Braintree For WooCommerce ma poważną lukę umożliwiającą nieautoryzowany dostęp do tokenów płatności. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
36.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Payment Plugins Braintree For WooCommerce dla WordPress ma lukę umożliwiającą ominięcie autoryzacji przez brak weryfikacji uprawnień na końcówce REST API wc-braintree/v1/3ds/vaulted_nonce. Pozwala to nieautoryzowanym atakującym na dostęp do tokenów płatności i potencjalne tworzenie fałszywych transakcji.

Wpływ biznesowy

Luka ta stwarza ryzyko nadużyć finansowych, takich jak obciążanie kart kredytowych klientów bez ich zgody lub przypisywanie metod płatności do innych subskrypcji. Operatorzy sklepów WooCommerce korzystający z tej wtyczki mogą doświadczyć strat finansowych oraz utraty zaufania klientów, co negatywnie wpływa na reputację i stabilność biznesu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć ekspozycję API, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt używanych metod płatności. Priorytetowo traktuj wdrożenie poprawek zabezpieczeń i weryfikację uprawnień dostępu do API.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS