CVE-2024-1718: Luka w wtyczce Checkout Cielo dla WooCommerce umożliwia nieautoryzowaną zmianę statusu zamówień

Luka w wtyczce Checkout Cielo dla WooCommerce pozwala na fałszywe oznaczanie zamówień jako opłacone. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1718CVSS 5.3Web

CVE-2024-1718: Luka w wtyczce Checkout Cielo dla WooCommerce umożliwia nieautoryzowaną zmianę statusu zamówień

Luka w wtyczce Checkout Cielo dla WooCommerce pozwala na fałszywe oznaczanie zamówień jako opłacone. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
10.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Claudio Sanches – Checkout Cielo dla WooCommerce w wersjach do 1.1.0 włącznie posiada lukę pozwalającą nieautoryzowanym atakującym na zmianę statusu zamówień na opłacone bez faktycznej płatności. Problem wynika z niewystarczającej walidacji płatności w funkcji update_order_status().

Wpływ biznesowy

Atakujący mogą fałszywie oznaczyć zamówienia jako opłacone, co może prowadzić do nadużyć finansowych i zakłóceń w procesach sprzedaży. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko dla integralności transakcji i przychodów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych zmian statusów zamówień oraz priorytetyzować działania naprawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS