Уразливість у WordPress Simple PayPal Shopping Cart дозволяє змінювати кількість товару на від’ємну

Виявлено уразливість у плагіні WordPress Simple PayPal Shopping Cart, що дозволяє змінювати кількість товару на від’ємну і зменшувати вартість замовлення.
CVE-2025-3889CVSS 5.3Web

Уразливість у WordPress Simple PayPal Shopping Cart дозволяє змінювати кількість товару на від’ємну

Виявлено уразливість у плагіні WordPress Simple PayPal Shopping Cart, що дозволяє змінювати кількість товару на від’ємну і зменшувати вартість замовлення.

CVSS
5.3 MEDIUM
EPSS
24.41%
Активно використовується
немає в KEV
Продукт
wordpress simple paypal shopping cart

Що відомо

Плагін WordPress Simple Shopping Cart до версії 5.1.3 має уразливість Insecure Direct Object Reference через відсутність перевірки ключа в 'process_payment_data'. Це дозволяє неавторизованим зловмисникам встановлювати від’ємну кількість товару, зменшуючи загальну вартість замовлення.

Бізнес-вплив

Уразливість може призвести до фінансових втрат через маніпуляції з кількістю товарів у замовленнях при використанні ручного режиму оформлення. Автоматичні платіжні системи, такі як PayPal і Stripe, не обробляють від’ємні кількості, тому атака обмежена певними сценаріями. Операторам слід врахувати потенційний ризик шахрайства при роботі з цим плагіном.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції обробки платежів, активувати логування підозрілих дій і контролювати замовлення на предмет аномалій. Також варто розглянути тимчасове відключення ручного режиму оформлення замовлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки