Уразливість у плагіні Order Tip для WooCommerce дозволяє неавторизоване маніпулювання сумою чайових

Уразливість у плагіні Order Tip WooCommerce дозволяє неавторизованим користувачам змінювати суму чайових, що призводить до несанкціонованих знижок.
CVE-2025-6025CVSS 7.5Web

Уразливість у плагіні Order Tip для WooCommerce дозволяє неавторизоване маніпулювання сумою чайових

Уразливість у плагіні Order Tip WooCommerce дозволяє неавторизованим користувачам змінювати суму чайових, що призводить до несанкціонованих знижок.

CVSS
7.5 HIGH
EPSS
37.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Order Tip для WooCommerce у WordPress має уразливість недостатньої валідації вхідних даних, що дозволяє неавторизованим користувачам встановлювати надмірні або від’ємні суми чайових. Це може призвести до несанкціонованих знижок або навіть безкоштовних замовлень.

Бізнес-вплив

Уразливість може дозволити зловмисникам маніпулювати сумою чайових, що впливає на фінансові показники бізнесу через несанкціоновані знижки або безкоштовні замовлення. Власники інфраструктури, які використовують цей плагін, ризикують втратити доходи та довіру клієнтів через можливі шахрайські дії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Order Tip для WooCommerce та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції введення чайових, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки