Уразливість Insecure Direct Object Reference у плагіні WooCommerce Square для WordPress

Виявлено уразливість у плагіні WooCommerce Square для WordPress, що дозволяє викрадення даних кредитних карток і шахрайські операції.
CVE-2025-13457CVSS 7.5CMS

Уразливість Insecure Direct Object Reference у плагіні WooCommerce Square для WordPress

Виявлено уразливість у плагіні WooCommerce Square для WordPress, що дозволяє викрадення даних кредитних карток і шахрайські операції.

CVSS
7.5 HIGH
EPSS
17.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce Square для WordPress версій до 5.1.1 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа в функції get_token_by_id. Це дозволяє неавторизованим зловмисникам отримувати довільні значення кредитних карток, збережених у Square, і потенційно здійснювати шахрайські транзакції.

Бізнес-вплив

Для власників сайтів на WordPress із плагіном WooCommerce Square ця уразливість може призвести до витоку конфіденційних даних кредитних карток клієнтів і фінансових втрат через шахрайські платежі. ІТ-оператори повинні врахувати високий рівень ризику та можливі репутаційні наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Square від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції get_token_by_id, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту до мінімуму. Важливо також інформувати користувачів про можливі ризики та готуватися до реагування на інциденти.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки