CVE-2025-14294: Luka w wtyczce Razorpay dla WooCommerce umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Razorpay WooCommerce pozwala na nieautoryzowaną zmianę danych kontaktowych w zamówieniach. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14294CVSS 5.3Web

CVE-2025-14294: Luka w wtyczce Razorpay dla WooCommerce umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Razorpay WooCommerce pozwala na nieautoryzowaną zmianę danych kontaktowych w zamówieniach. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
27.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Razorpay dla WooCommerce w wersjach do 4.7.8 włącznie posiada lukę pozwalającą na nieautoryzowaną zmianę danych kontaktowych (email i telefon) w zamówieniach WooCommerce. Problem wynika z braku właściwej weryfikacji uprawnień w funkcji getCouponList(), co umożliwia atakującym modyfikację danych znając lub zgadując identyfikator zamówienia.

Wpływ biznesowy

Luka ta może prowadzić do manipulacji danymi kontaktowymi klientów w systemie zamówień WooCommerce, co może skutkować problemami z realizacją zamówień, narażeniem na oszustwa lub utratą zaufania klientów. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności danych i obsługi klienta.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Razorpay dla WooCommerce i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych modyfikacji zamówień oraz rozważyć dodatkowe zabezpieczenia uwierzytelniania. Priorytetem jest minimalizacja ryzyka nieautoryzowanych zmian danych kontaktowych klientów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS