Luka wtyczki Order Tip for WooCommerce umożliwia nieautoryzowane zniżki

Wtyczka Order Tip for WooCommerce do 1.5.4 umożliwia nieautoryzowaną manipulację napiwkami, prowadząc do nieuprawnionych zniżek i potencjalnych strat finansowych.
CVE-2025-6025CVSS 7.5Web

Luka wtyczki Order Tip for WooCommerce umożliwia nieautoryzowane zniżki

Wtyczka Order Tip for WooCommerce do 1.5.4 umożliwia nieautoryzowaną manipulację napiwkami, prowadząc do nieuprawnionych zniżek i potencjalnych strat finansowych.

CVSS
7.5 HIGH
EPSS
37.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Order Tip for WooCommerce dla WordPressa do wersji 1.5.4 ma lukę w walidacji danych wejściowych, pozwalającą nieautoryzowanym użytkownikom na manipulację kwotą napiwku, w tym na wartości ujemne. Może to skutkować nieuprawnionymi zniżkami, nawet do całkowitego darmowego zamówienia.

Wpływ biznesowy

Dla operatorów sklepów internetowych korzystających z tej wtyczki istnieje ryzyko nadużyć finansowych poprzez nieautoryzowane obniżanie wartości zamówień. Luka może prowadzić do strat finansowych oraz naruszenia zaufania klientów. Wysoki poziom zagrożenia wymaga szybkiej reakcji i oceny ryzyka w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki, należy ograniczyć ekspozycję funkcji napiwków, monitorować logi pod kątem nietypowych wartości napiwków oraz rozważyć tymczasowe wyłączenie funkcji. Priorytetowo należy przeprowadzić audyt i wdrożyć dodatkowe mechanizmy walidacji po stronie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS