Luka w WooCommerce Clover Payment Gateway umożliwia nieautoryzowaną modyfikację zamówień

Luka w WooCommerce Clover Payment Gateway pozwala nieautoryzowanym atakującym oznaczać zamówienia jako opłacone. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0626CVSS 5.3Web

Luka w WooCommerce Clover Payment Gateway umożliwia nieautoryzowaną modyfikację zamówień

Luka w WooCommerce Clover Payment Gateway pozwala nieautoryzowanym atakującym oznaczać zamówienia jako opłacone. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WooCommerce Clover Payment Gateway dla WordPressa do wersji 1.3.1 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na oznaczanie zamówień jako opłaconych. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji callback_handler.

Wpływ biznesowy

Ta luka może prowadzić do fałszywego potwierdzania płatności, co skutkuje błędnym przetwarzaniem zamówień i potencjalnymi stratami finansowymi. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować ten problem poważnie, aby uniknąć nadużyć i utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Clover Payment Gateway i jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję funkcji callback_handler, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest szybkie załatanie luki lub wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS