Уразливість у WordPress Simple Shopping Cart дозволяє маніпулювати цінами товарів

Виявлено критичну уразливість у плагіні WordPress Simple Shopping Cart, що дозволяє маніпулювати цінами товарів і обходити оплату.
CVE-2025-3530CVSS 7.5Web

Уразливість у WordPress Simple Shopping Cart дозволяє маніпулювати цінами товарів

Виявлено критичну уразливість у плагіні WordPress Simple Shopping Cart, що дозволяє маніпулювати цінами товарів і обходити оплату.

CVSS
7.5 HIGH
EPSS
40.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Simple Shopping Cart до версії 5.1.2 має логічну помилку, що дозволяє неавторизованим зловмисникам змінювати ціну товару в кошику. Це відбувається через неконсистентне використання параметрів при додаванні товарів, що дає змогу обходити оплату за дорожчі товари, підставляючи дешевші.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури це означає ризик фінансових втрат через маніпуляції з цінами в інтернет-магазинах на базі WordPress. Зловмисники можуть отримати товари за заниженими цінами, що впливає на прибутковість бізнесу і довіру клієнтів. Вразливість має високий рівень критичності (CVSS 7.5), тому її слід розглядати як пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Shopping Cart від розробника та своєчасно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функцій додавання товарів, провести аудит логів транзакцій на предмет аномалій і зменшити експозицію плагіна в мережі. Важливо також інформувати користувачів про можливі ризики та контролювати процес оплати.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки