Luka wtyczki Authorize.net Payment Gateway For WooCommerce umożliwia obejście płatności

Wtyczka Authorize.net WooCommerce do wersji 8.0 ma lukę pozwalającą na obejście płatności. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2024-2382CVSS 5.3Web

Luka wtyczki Authorize.net Payment Gateway For WooCommerce umożliwia obejście płatności

Wtyczka Authorize.net WooCommerce do wersji 8.0 ma lukę pozwalającą na obejście płatności. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
5.3 MEDIUM
EPSS
10.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Authorize.net Payment Gateway For WooCommerce dla WordPressa do wersji 8.0 włącznie ma lukę pozwalającą na obejście procesu płatności. Luka wynika z braku odpowiedniej weryfikacji autentyczności żądań aktualizujących status płatności zamówienia.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą zmienić status płatności zamówienia na opłacony, co pozwala na realizację zamówień bez faktycznej płatności. Może to prowadzić do strat finansowych i narażenia na oszustwa dla właścicieli sklepów internetowych korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji aktualizacji statusu płatności, monitorować logi pod kątem nietypowych zmian oraz rozważyć dodatkowe mechanizmy weryfikacji płatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS