Luka wtyczki Duitku Payment Gateway umożliwia nieautoryzowaną zmianę statusu płatności

Wtyczka Duitku Payment Gateway do WordPressa ma lukę umożliwiającą nieautoryzowaną zmianę statusu płatności. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0631CVSS 5.3Web

Luka wtyczki Duitku Payment Gateway umożliwia nieautoryzowaną zmianę statusu płatności

Wtyczka Duitku Payment Gateway do WordPressa ma lukę umożliwiającą nieautoryzowaną zmianę statusu płatności. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
46.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
duitku payment gateway

Co wiadomo

Wtyczka Duitku Payment Gateway dla WordPressa do wersji 2.11.6 zawiera lukę pozwalającą na modyfikację danych bez odpowiednich uprawnień. Atakujący bez uwierzytelnienia mogą zmienić status płatności zamówień na 'nieudane'.

Wpływ biznesowy

Luka ta może prowadzić do zakłóceń w procesie płatności, fałszywych informacji o statusie zamówień oraz potencjalnych strat finansowych lub problemów z obsługą klienta. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne ryzyko dla integralności transakcji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych zmian statusów płatności oraz weryfikować poprawność danych zamówień. Priorytetem jest szybka reakcja i aktualizacja komponentu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS