Уразливість CVE-2025-14755 у плагіні Cost Calculator Builder для WordPress

Уразливість CVE-2025-14755 дозволяє неавторизованим користувачам змінювати ціни товарів WooCommerce через плагін Cost Calculator Builder.
CVE-2025-14755CVSS 5.3Web

Уразливість CVE-2025-14755 у плагіні Cost Calculator Builder для WordPress

Уразливість CVE-2025-14755 дозволяє неавторизованим користувачам змінювати ціни товарів WooCommerce через плагін Cost Calculator Builder.

CVSS
5.3 MEDIUM
EPSS
13.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cost Calculator Builder для WordPress має уразливість неконтрольованої зміни цін та небезпечного прямого доступу (IDOR) у версіях до 4.0.1 при використанні з Cost Calculator Builder PRO. Це дозволяє неавторизованим користувачам додавати товари WooCommerce у кошик з довільними цінами.

Бізнес-вплив

Уразливість може призвести до фінансових втрат через маніпуляції цінами товарів у кошику WooCommerce. Це створює ризик для власників інтернет-магазинів на базі WordPress, оскільки зловмисники можуть обходити механізми авторизації та змінювати вартість замовлень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Cost Calculator Builder та Cost Calculator Builder PRO від розробника і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX дій, переглянути журнали активності на предмет підозрілих операцій та знизити експозицію плагіна. Пріоритезуйте виправлення цієї уразливості для захисту бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки