CVE-2025-3874: luka w wtyczce WordPress Simple PayPal Shopping Cart

Luka w wtyczce WordPress Simple PayPal Shopping Cart umożliwia nieautoryzowany dostęp do koszyków i modyfikację produktów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3874CVSS 6.5Web

CVE-2025-3874: luka w wtyczce WordPress Simple PayPal Shopping Cart

Luka w wtyczce WordPress Simple PayPal Shopping Cart umożliwia nieautoryzowany dostęp do koszyków i modyfikację produktów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
28.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress simple paypal shopping cart

Co wiadomo

Wtyczka WordPress Simple Shopping Cart do wersji 5.1.3 włącznie posiada lukę typu Insecure Direct Object Reference, wynikającą z braku losowości klucza kontrolowanego przez użytkownika. Pozwala to nieautoryzowanym atakującym na dostęp do koszyków klientów, modyfikację linków produktów, dodawanie lub usuwanie produktów oraz odkrywanie kodów rabatowych.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego dostępu i manipulacji zawartością koszyków zakupowych, co zagraża integralności i poufności danych klientów oraz może skutkować stratami finansowymi i utratą zaufania użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa e-commerce.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS