Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Order Tip for WooCommerce para WordPress (CVE-2025-6025)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/08/2025
Última modificación:
15/08/2025

Descripción

El complemento Order Tip for WooCommerce para WordPress es vulnerable a la validación de entrada incorrecta no autenticada en todas las versiones hasta la 1.5.4 incluida. Esto se debe a la falta de validación del lado del servidor en el atributo `data-tip`, lo que permite a atacantes no autenticados aplicar una propina excesiva o incluso negativa, lo que resulta en descuentos no autorizados que pueden incluir pedidos gratuitos, según el valor enviado.