WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2025-11271 — Easy Digital Downloads – eCommerce Payments and Subscriptions made easy [easy-digital-downloads] < 3.5.3

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2025-11271 Easy Digital Downloads – eCommerce Payments and Subscriptions made easy [easy-digital-downloads] < 3.5.3 Dependencia de entradas no confiables en una decisión de seguridad Media 5,3 < 3.5.3 3.5.3 2025-11-05

CVE-2025-11271

El plugin Easy Digital Downloads para WordPress es vulnerable a la Manipulación de Orden en todas las versiones hasta y inclusive la 3.5.2 debido a un bypass de verificación de orden. La verificación se omite sin condiciones cuando el cuerpo POST incluye verification_override=1. Dado que este valor es proporcionado por el atacante, un actor no autenticado puede enviar una IPN falsificada y hacerla pasar como verificada, incluso en sitios de producción y con la verificación habilitada de lo contrario. Se necesita un identificador de transacción PayPal válido, limitando la manipulación del orden a los pedidos realizados por el atacante. Esto, a su vez, requiere que tengan una cuenta de cliente.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.