CVE-2025-14757: luka w wtyczce Cost Calculator Builder umożliwiająca pominięcie statusu płatności

Luka w wtyczce WordPress Cost Calculator Builder pozwala nieautoryzowanym użytkownikom oznaczyć zamówienia jako opłacone bez płatności. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14757CVSS 5.3Web

CVE-2025-14757: luka w wtyczce Cost Calculator Builder umożliwiająca pominięcie statusu płatności

Luka w wtyczce WordPress Cost Calculator Builder pozwala nieautoryzowanym użytkownikom oznaczyć zamówienia jako opłacone bez płatności. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
25.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
cost calculator builder

Co wiadomo

Wtyczka Cost Calculator Builder dla WordPress w wersjach do 3.6.9 (wraz z wersją PRO) posiada lukę pozwalającą nieautoryzowanym użytkownikom na oznaczenie zamówienia jako opłacone bez faktycznej płatności. Problem wynika z błędnej obsługi akcji AJAX i weryfikacji nonce, które są dostępne dla wszystkich odwiedzających.

Wpływ biznesowy

Atakujący mogą fałszywie oznaczyć zamówienia jako opłacone, co może prowadzić do nadużyć finansowych i utraty przychodów. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności procesów płatności i bezpieczeństwa transakcji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX odpowiedzialnych za finalizację płatności, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS