CVE-2025-14755: Manipulacja cen i IDOR w wtyczce Cost Calculator Builder dla WordPress
Luka w Cost Calculator Builder umożliwia nieautoryzowaną manipulację cenami WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cost Calculator Builder dla WordPress w wersjach do 4.0.1 (w połączeniu z wersją PRO) umożliwia nieautoryzowanym użytkownikom manipulację cenami produktów WooCommerce oraz dodawanie ich do koszyka z kontrolowanymi przez atakującego cenami. Luka wynika z braku odpowiednich kontroli dostępu w funkcji AJAX ccb_woocommerce_payment.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą modyfikować ceny produktów w sklepie WooCommerce, co może prowadzić do strat finansowych i nadużyć w systemie sprzedaży. Właściciele sklepów internetowych korzystający z tej wtyczki powinni pilnie ocenić ryzyko i podjąć działania zabezpieczające, aby zapobiec potencjalnym oszustwom i utracie przychodów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Cost Calculator Builder oraz jej wersji PRO u dostawcy. W międzyczasie warto ograniczyć dostęp do funkcji AJAX ccb_woocommerce_payment, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe. Priorytetowo należy wdrożyć poprawki bezpieczeństwa po ich udostępnieniu.