CVE-2025-6721: Luka wtyczki Vchasno Kasa dla WordPress umożliwia nieautoryzowany dostęp
Luka w wtyczce Vchasno Kasa dla WordPress pozwala na generowanie faktur bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Vchasno Kasa dla WordPress do wersji 1.0.3 ma lukę pozwalającą na nieautoryzowany dostęp do danych poprzez brak weryfikacji uprawnień w funkcji mrkv_vchasno_kasa_wc_do_metabox_action(). Atakujący mogą generować faktury dla dowolnych zamówień bez uwierzytelnienia.
Wpływ biznesowy
Luka może prowadzić do nadużyć finansowych i zakłóceń w procesach sprzedaży, gdyż nieuprawnione osoby mogą tworzyć fałszywe faktury. Może to wpłynąć na wiarygodność i bezpieczeństwo systemu e-commerce opartego na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Vchasno Kasa i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji generowania faktur, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki.