Уразливість у плагіні Cost Calculator Builder для WordPress дозволяє неавторизовану зміну даних

Плагін Cost Calculator Builder для WordPress має уразливість, що дозволяє змінювати статуси замовлень користувачам з рівнем Subscriber і вище. Рекомендується оновлення та моніторинг.
CVE-2025-9243CVSS 8.1CMS

Уразливість у плагіні Cost Calculator Builder для WordPress дозволяє неавторизовану зміну даних

Плагін Cost Calculator Builder для WordPress має уразливість, що дозволяє змінювати статуси замовлень користувачам з рівнем Subscriber і вище. Рекомендується оновлення та моніторинг.

CVSS
8.1 HIGH
EPSS
20.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cost Calculator Builder для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище змінювати статуси замовлень через відсутність перевірки прав у функціях get_cc_orders та update_order_status. Це може призвести до несанкціонованого управління замовленнями.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованої зміни статусів замовлень, що може вплинути на бізнес-процеси та довіру клієнтів. Зловмисники з мінімальним рівнем доступу можуть маніпулювати інформацією про замовлення, що створює потенційні фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Cost Calculator Builder і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих змін замовлень і посилити моніторинг системи. Важливо також інформувати команду безпеки про потенційні ризики та планувати пріоритетне усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки