CVE-2025-3874: luka w wtyczce WordPress Simple PayPal Shopping Cart
Luka w wtyczce WordPress Simple PayPal Shopping Cart umożliwia nieautoryzowany dostęp do koszyków i modyfikację produktów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 28.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress simple paypal shopping cart
Co wiadomo
Wtyczka WordPress Simple Shopping Cart do wersji 5.1.3 włącznie posiada lukę typu Insecure Direct Object Reference, wynikającą z braku losowości klucza kontrolowanego przez użytkownika. Pozwala to nieautoryzowanym atakującym na dostęp do koszyków klientów, modyfikację linków produktów, dodawanie lub usuwanie produktów oraz odkrywanie kodów rabatowych.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu i manipulacji zawartością koszyków zakupowych, co zagraża integralności i poufności danych klientów oraz może skutkować stratami finansowymi i utratą zaufania użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa e-commerce.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.