CVE-2025-14880: Luka wtyczki Netcash WooCommerce Payment Gateway umożliwia nieautoryzowaną modyfikację zamówień

Luka wtyczki Netcash WooCommerce Payment Gateway pozwala na nieautoryzowaną zmianę statusów zamówień WooCommerce. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14880CVSS 5.3Web

CVE-2025-14880: Luka wtyczki Netcash WooCommerce Payment Gateway umożliwia nieautoryzowaną modyfikację zamówień

Luka wtyczki Netcash WooCommerce Payment Gateway pozwala na nieautoryzowaną zmianę statusów zamówień WooCommerce. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
13.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Netcash WooCommerce Payment Gateway dla WordPressa do wersji 4.1.3 zawiera lukę pozwalającą nieautoryzowanym atakującym na zmianę statusu dowolnego zamówienia WooCommerce na przetwarzane lub zakończone. Problem wynika z braku sprawdzenia uprawnień w funkcji handle_return_url.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą manipulować statusami zamówień, co może prowadzić do nadużyć finansowych, błędów w realizacji zamówień oraz utraty zaufania klientów. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności procesów sprzedaży.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych zmian statusów zamówień oraz weryfikować procesy biznesowe pod kątem nieautoryzowanych modyfikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS