CVE-2025-14450: Luka wtyczki Wallet System for WooCommerce umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Wallet System for WooCommerce do WordPressa ma lukę pozwalającą na nieautoryzowaną manipulację saldami portfela. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14450CVSS 6.5Web

CVE-2025-14450: Luka wtyczki Wallet System for WooCommerce umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Wallet System for WooCommerce do WordPressa ma lukę pozwalającą na nieautoryzowaną manipulację saldami portfela. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
11.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Wallet System for WooCommerce dla WordPressa do wersji 2.7.2 zawiera lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na manipulację żądaniami wypłat z portfela oraz dowolne zwiększanie własnego salda lub zmniejszanie sald innych użytkowników. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'change_wallet_fund_request_status_callback'.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do nadużyć finansowych w systemie portfela WooCommerce, co może skutkować stratami finansowymi oraz utratą zaufania klientów. Administratorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności danych i bezpieczeństwa transakcji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Wallet System for WooCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta lub wyższego oraz monitorować logi systemowe pod kątem nieautoryzowanych zmian w portfelach. Warto również rozważyć tymczasowe wyłączenie funkcji zarządzania portfelem do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS