CVE-2025-6721: Luka wtyczki Vchasno Kasa dla WordPress umożliwia nieautoryzowany dostęp

Luka w wtyczce Vchasno Kasa dla WordPress pozwala na generowanie faktur bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-6721CVSS 5.3Web

CVE-2025-6721: Luka wtyczki Vchasno Kasa dla WordPress umożliwia nieautoryzowany dostęp

Luka w wtyczce Vchasno Kasa dla WordPress pozwala na generowanie faktur bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
27.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Vchasno Kasa dla WordPress do wersji 1.0.3 ma lukę pozwalającą na nieautoryzowany dostęp do danych poprzez brak weryfikacji uprawnień w funkcji mrkv_vchasno_kasa_wc_do_metabox_action(). Atakujący mogą generować faktury dla dowolnych zamówień bez uwierzytelnienia.

Wpływ biznesowy

Luka może prowadzić do nadużyć finansowych i zakłóceń w procesach sprzedaży, gdyż nieuprawnione osoby mogą tworzyć fałszywe faktury. Może to wpłynąć na wiarygodność i bezpieczeństwo systemu e-commerce opartego na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Vchasno Kasa i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji generowania faktur, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS