CVE-2024-1718: Luka w wtyczce Checkout Cielo dla WooCommerce umożliwia nieautoryzowaną zmianę statusu zamówień
Luka w wtyczce Checkout Cielo dla WooCommerce pozwala na fałszywe oznaczanie zamówień jako opłacone. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 10.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Claudio Sanches – Checkout Cielo dla WooCommerce w wersjach do 1.1.0 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na zmianę statusu zamówień na opłacone bez faktycznej płatności. Problem wynika z niewystarczającej walidacji płatności w funkcji update_order_status().
Wpływ biznesowy
Atakujący mogą fałszywie oznaczyć zamówienia jako opłacone, co może prowadzić do nadużyć finansowych i zakłóceń w procesach sprzedaży. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko dla integralności transakcji i przychodów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych zmian statusów zamówień oraz priorytetyzować działania naprawcze.