Luka wtyczki Crypto Payment Gateway with Payeer dla WooCommerce umożliwia obejście płatności
Wtyczka Crypto Payment Gateway with Payeer dla WooCommerce do wersji 1.0.3 umożliwia nieautoryzowane oznaczanie zamówień jako opłaconych, co grozi utratą przychodów.
- CVSS
- 7.5 HIGH
- EPSS
- 19.41%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Crypto Payment Gateway with Payeer dla WooCommerce w wersjach do 1.0.3 włącznie posiada lukę umożliwiającą nieautoryzowane oznaczanie zamówień jako opłaconych. Problem wynika z braku odpowiedniej weryfikacji statusu płatności po stronie serwera przez endpoint /wc-api/bp-payeer-gateway-callback.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą zmienić status nieopłaconych zamówień na opłacone, co prowadzi do potencjalnej utraty przychodów przez właścicieli sklepów internetowych korzystających z tej wtyczki. Luka ta stanowi poważne zagrożenie dla integralności procesów płatności i może wpłynąć na zaufanie klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję endpointu /wc-api/bp-payeer-gateway-callback, monitorować logi pod kątem podejrzanych zmian statusów zamówień oraz priorytetyzować działania naprawcze w środowisku WooCommerce.