Уразливість у плагіні WordPress Simple PayPal Shopping Cart дозволяє неавторизованим користувачам змінювати кошики

Плагін WordPress Simple PayPal Shopping Cart має уразливість, що дозволяє неавторизованим користувачам змінювати кошики покупців. Рекомендується оновлення та моніторинг.
CVE-2025-3874CVSS 6.5Web

Уразливість у плагіні WordPress Simple PayPal Shopping Cart дозволяє неавторизованим користувачам змінювати кошики

Плагін WordPress Simple PayPal Shopping Cart має уразливість, що дозволяє неавторизованим користувачам змінювати кошики покупців. Рекомендується оновлення та моніторинг.

CVSS
6.5 MEDIUM
EPSS
28.55%
Активно використовується
немає в KEV
Продукт
wordpress simple paypal shopping cart

Що відомо

Плагін WordPress Simple Shopping Cart версій до 5.1.3 включно має уразливість Insecure Direct Object Reference через відсутність рандомізації ключа, який контролює користувач. Це дозволяє неавторизованим зловмисникам отримувати доступ до кошиків покупців, змінювати посилання на товари, додавати або видаляти продукти та виявляти коди купонів.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у кошиках покупців, що впливає на цілісність замовлень і довіру клієнтів. Власники інфраструктури ризикують фінансовими втратами та погіршенням репутації через можливі маніпуляції з товарами та купонами. ІТ-оператори повинні врахувати цей ризик при управлінні плагінами на своїх сайтах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника tipsandtricks-hq і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій кошика, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи контролю доступу та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки