Уразливість обходу статусу оплати в Cost Calculator Builder для WordPress

Уразливість у плагіні Cost Calculator Builder дозволяє неавторизованим користувачам змінювати статус оплати замовлень без фактичної оплати.
CVE-2025-14757CVSS 5.3Web

Уразливість обходу статусу оплати в Cost Calculator Builder для WordPress

Уразливість у плагіні Cost Calculator Builder дозволяє неавторизованим користувачам змінювати статус оплати замовлень без фактичної оплати.

CVSS
5.3 MEDIUM
EPSS
25.06%
Активно використовується
немає в KEV
Продукт
cost calculator builder

Що відомо

Плагін Cost Calculator Builder для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати статус оплати замовлення на "завершено" без фактичної оплати. Проблема виникає через некоректну перевірку прав користувача та відкритий доступ до AJAX-дії complete_payment.

Бізнес-вплив

Ця уразливість може призвести до неправомірного підтвердження оплат, що створює ризики фінансових втрат та порушення обліку транзакцій для власників сайтів. ІТ-оператори повинні врахувати можливість шахрайських дій та впровадити заходи для контролю та моніторингу платежів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до виробника для отримання патчу. Тимчасово обмежте доступ до AJAX-дії complete_payment, перевірте журнали на предмет підозрілих змін статусів оплат та впровадьте додаткові механізми аутентифікації для обробки платежів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки