Luka wtyczki Oceanpayment CreditCard Gateway dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Oceanpayment CreditCard Gateway do WordPress ma lukę umożliwiającą nieautoryzowaną zmianę statusów zamówień WooCommerce. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11728CVSS 5.3Web

Luka wtyczki Oceanpayment CreditCard Gateway dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Oceanpayment CreditCard Gateway do WordPress ma lukę umożliwiającą nieautoryzowaną zmianę statusów zamówień WooCommerce. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
23.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Oceanpayment CreditCard Gateway dla WordPress do wersji 6.0 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym zmianę statusu zamówień WooCommerce na 'niepowodzenie' oraz modyfikację identyfikatorów transakcji. Problem wynika z braku odpowiednich kontroli uwierzytelniania i uprawnień w funkcjach 'return_payment' i 'notice_payment'.

Wpływ biznesowy

Ta luka może prowadzić do zakłócenia procesów płatności w sklepach internetowych korzystających z WooCommerce, co skutkuje błędnym oznaczaniem zamówień i potencjalnymi stratami finansowymi lub problemami z obsługą klienta. Operatorzy sklepów i administratorzy powinni traktować tę podatność jako istotną dla integralności i wiarygodności systemu płatności.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Oceanpayment CreditCard Gateway i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji płatności, monitorować logi pod kątem podejrzanych zmian statusów zamówień oraz rozważyć dodatkowe zabezpieczenia uwierzytelniania i kontroli uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS