CVE-2025-14757: luka w wtyczce Cost Calculator Builder umożliwiająca pominięcie statusu płatności
Luka w wtyczce WordPress Cost Calculator Builder pozwala nieautoryzowanym użytkownikom oznaczyć zamówienia jako opłacone bez płatności. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- cost calculator builder
Co wiadomo
Wtyczka Cost Calculator Builder dla WordPress w wersjach do 3.6.9 (wraz z wersją PRO) posiada lukę pozwalającą nieautoryzowanym użytkownikom na oznaczenie zamówienia jako opłacone bez faktycznej płatności. Problem wynika z błędnej obsługi akcji AJAX i weryfikacji nonce, które są dostępne dla wszystkich odwiedzających.
Wpływ biznesowy
Atakujący mogą fałszywie oznaczyć zamówienia jako opłacone, co może prowadzić do nadużyć finansowych i utraty przychodów. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności procesów płatności i bezpieczeństwa transakcji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX odpowiedzialnych za finalizację płatności, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.