Luka w WooCommerce Clover Payment Gateway umożliwia nieautoryzowaną modyfikację zamówień
Luka w WooCommerce Clover Payment Gateway pozwala nieautoryzowanym atakującym oznaczać zamówienia jako opłacone. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Clover Payment Gateway dla WordPressa do wersji 1.3.1 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na oznaczanie zamówień jako opłaconych. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji callback_handler.
Wpływ biznesowy
Ta luka może prowadzić do fałszywego potwierdzania płatności, co skutkuje błędnym przetwarzaniem zamówień i potencjalnymi stratami finansowymi. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować ten problem poważnie, aby uniknąć nadużyć i utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Clover Payment Gateway i jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję funkcji callback_handler, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest szybkie załatanie luki lub wdrożenie środków zapobiegawczych.