Luka wtyczki Oceanpayment CreditCard Gateway dla WordPress umożliwia nieautoryzowaną modyfikację danych
Wtyczka Oceanpayment CreditCard Gateway do WordPress ma lukę umożliwiającą nieautoryzowaną zmianę statusów zamówień WooCommerce. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Oceanpayment CreditCard Gateway dla WordPress do wersji 6.0 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym zmianę statusu zamówień WooCommerce na 'niepowodzenie' oraz modyfikację identyfikatorów transakcji. Problem wynika z braku odpowiednich kontroli uwierzytelniania i uprawnień w funkcjach 'return_payment' i 'notice_payment'.
Wpływ biznesowy
Ta luka może prowadzić do zakłócenia procesów płatności w sklepach internetowych korzystających z WooCommerce, co skutkuje błędnym oznaczaniem zamówień i potencjalnymi stratami finansowymi lub problemami z obsługą klienta. Operatorzy sklepów i administratorzy powinni traktować tę podatność jako istotną dla integralności i wiarygodności systemu płatności.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Oceanpayment CreditCard Gateway i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji płatności, monitorować logi pod kątem podejrzanych zmian statusów zamówień oraz rozważyć dodatkowe zabezpieczenia uwierzytelniania i kontroli uprawnień.