Уразливість обходу авторизації в плагіні Payment Plugins Braintree For WooCommerce

Виявлено уразливість обходу авторизації в плагіні Braintree WooCommerce, що дозволяє шахрайські транзакції через REST API.
CVE-2025-12903CVSS 7.5Web

Уразливість обходу авторизації в плагіні Payment Plugins Braintree For WooCommerce

Виявлено уразливість обходу авторизації в плагіні Braintree WooCommerce, що дозволяє шахрайські транзакції через REST API.

CVSS
7.5 HIGH
EPSS
36.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Payment Plugins Braintree For WooCommerce для WordPress має уразливість обходу авторизації через відсутність перевірки прав доступу на REST API кінцевій точці wc-braintree/v1/3ds/vaulted_nonce у версіях до 3.2.78 включно. Це дозволяє неавторизованим зловмисникам отримувати токени платіжних методів і здійснювати шахрайські транзакції.

Бізнес-вплив

Уразливість створює ризик несанкціонованого доступу до платіжних даних клієнтів, що може призвести до фінансових втрат через шахрайські операції та підрив довіри користувачів. Власники інфраструктури повинні врахувати можливість компрометації платіжних систем і потенційний вплив на бізнес-операції.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки