CVE-2024-8678: Luka w wtyczce Revolut Gateway for WooCommerce umożliwia nieautoryzowaną modyfikację zamówień

Wtyczka Revolut Gateway for WooCommerce ma lukę umożliwiającą nieautoryzowane oznaczanie zamówień jako zrealizowane. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8678CVSS 5.3CMS

CVE-2024-8678: Luka w wtyczce Revolut Gateway for WooCommerce umożliwia nieautoryzowaną modyfikację zamówień

Wtyczka Revolut Gateway for WooCommerce ma lukę umożliwiającą nieautoryzowane oznaczanie zamówień jako zrealizowane. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
25.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
revolut gateway for woocommerce

Co wiadomo

Wtyczka Revolut Gateway for WooCommerce dla WordPressa do wersji 4.17.3 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w endpointzie /wc/v3/revolut REST API. Pozwala to nieautoryzowanym atakującym na oznaczanie zamówień jako zrealizowane.

Wpływ biznesowy

Luka może prowadzić do fałszywego oznaczania statusu zamówień, co zaburza procesy sprzedaży i rozliczeń w sklepach internetowych korzystających z tej wtyczki. Może to skutkować problemami finansowymi, utratą zaufania klientów oraz koniecznością dodatkowej weryfikacji zamówień przez operatorów IT i właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W międzyczasie warto ograniczyć dostęp do API, monitorować logi pod kątem nieautoryzowanych zmian statusów zamówień oraz przeprowadzić audyt procesów obsługi zamówień w sklepie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS