CVE-2025-14294: Luka w wtyczce Razorpay dla WooCommerce umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Razorpay WooCommerce pozwala na nieautoryzowaną zmianę danych kontaktowych w zamówieniach. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Razorpay dla WooCommerce w wersjach do 4.7.8 włącznie posiada lukę pozwalającą na nieautoryzowaną zmianę danych kontaktowych (email i telefon) w zamówieniach WooCommerce. Problem wynika z braku właściwej weryfikacji uprawnień w funkcji getCouponList(), co umożliwia atakującym modyfikację danych znając lub zgadując identyfikator zamówienia.
Wpływ biznesowy
Luka ta może prowadzić do manipulacji danymi kontaktowymi klientów w systemie zamówień WooCommerce, co może skutkować problemami z realizacją zamówień, narażeniem na oszustwa lub utratą zaufania klientów. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności danych i obsługi klienta.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Razorpay dla WooCommerce i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych modyfikacji zamówień oraz rozważyć dodatkowe zabezpieczenia uwierzytelniania. Priorytetem jest minimalizacja ryzyka nieautoryzowanych zmian danych kontaktowych klientów.