CVE-2025-14755: Manipulacja cen i IDOR w wtyczce Cost Calculator Builder dla WordPress

Luka w Cost Calculator Builder umożliwia nieautoryzowaną manipulację cenami WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14755CVSS 5.3Web

CVE-2025-14755: Manipulacja cen i IDOR w wtyczce Cost Calculator Builder dla WordPress

Luka w Cost Calculator Builder umożliwia nieautoryzowaną manipulację cenami WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
13.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Cost Calculator Builder dla WordPress w wersjach do 4.0.1 (w połączeniu z wersją PRO) umożliwia nieautoryzowanym użytkownikom manipulację cenami produktów WooCommerce oraz dodawanie ich do koszyka z kontrolowanymi przez atakującego cenami. Luka wynika z braku odpowiednich kontroli dostępu w funkcji AJAX ccb_woocommerce_payment.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą modyfikować ceny produktów w sklepie WooCommerce, co może prowadzić do strat finansowych i nadużyć w systemie sprzedaży. Właściciele sklepów internetowych korzystający z tej wtyczki powinni pilnie ocenić ryzyko i podjąć działania zabezpieczające, aby zapobiec potencjalnym oszustwom i utracie przychodów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Cost Calculator Builder oraz jej wersji PRO u dostawcy. W międzyczasie warto ograniczyć dostęp do funkcji AJAX ccb_woocommerce_payment, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe. Priorytetowo należy wdrożyć poprawki bezpieczeństwa po ich udostępnieniu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS