Уразливість у Cryptocurrency Payment Gateway для WooCommerce дозволяє неавторизовану зміну даних

Плагін WooCommerce Cryptocurrency Payment Gateway має уразливість, що дозволяє неавторизовану зміну налаштувань відстеження. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12392CVSS 5.3CMS

Уразливість у Cryptocurrency Payment Gateway для WooCommerce дозволяє неавторизовану зміну даних

Плагін WooCommerce Cryptocurrency Payment Gateway має уразливість, що дозволяє неавторизовану зміну налаштувань відстеження. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cryptocurrency Payment Gateway для WooCommerce у WordPress має уразливість через відсутність перевірки прав у функції 'handle_optin_optout' у версіях до 2.0.25 включно. Це дозволяє неавторизованим користувачам змінювати налаштування відстеження, зокрема підписуватися або відписуватися від трекінгу.

Бізнес-вплив

Для власників сайтів на WordPress з встановленим цим плагіном існує ризик несанкціонованого втручання у налаштування відстеження користувачів, що може вплинути на конфіденційність даних і аналітику. Це може призвести до некоректних даних про поведінку користувачів і потенційних проблем із дотриманням політик конфіденційності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, обмежте доступ до функції 'handle_optin_optout' та перегляньте журнали активності на предмет підозрілих дій. Також варто оцінити ризики використання плагіна і розглянути альтернативні рішення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки