CVE-2025-14450: Luka wtyczki Wallet System for WooCommerce umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka Wallet System for WooCommerce do WordPressa ma lukę pozwalającą na nieautoryzowaną manipulację saldami portfela. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 11.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wallet System for WooCommerce dla WordPressa do wersji 2.7.2 zawiera lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na manipulację żądaniami wypłat z portfela oraz dowolne zwiększanie własnego salda lub zmniejszanie sald innych użytkowników. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'change_wallet_fund_request_status_callback'.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do nadużyć finansowych w systemie portfela WooCommerce, co może skutkować stratami finansowymi oraz utratą zaufania klientów. Administratorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności danych i bezpieczeństwa transakcji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Wallet System for WooCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi systemowe pod kątem nieautoryzowanych zmian w portfelach. Warto również rozważyć tymczasowe wyłączenie funkcji zarządzania portfelem do czasu usunięcia luki.