Luka wtyczki Crypto Payment Gateway with Payeer dla WooCommerce umożliwia obejście płatności

Wtyczka Crypto Payment Gateway with Payeer dla WooCommerce do wersji 1.0.3 umożliwia nieautoryzowane oznaczanie zamówień jako opłaconych, co grozi utratą przychodów.
CVE-2025-11890CVSS 7.5CMS

Luka wtyczki Crypto Payment Gateway with Payeer dla WooCommerce umożliwia obejście płatności

Wtyczka Crypto Payment Gateway with Payeer dla WooCommerce do wersji 1.0.3 umożliwia nieautoryzowane oznaczanie zamówień jako opłaconych, co grozi utratą przychodów.

CVSS
7.5 HIGH
EPSS
19.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Crypto Payment Gateway with Payeer dla WooCommerce w wersjach do 1.0.3 włącznie posiada lukę umożliwiającą nieautoryzowane oznaczanie zamówień jako opłaconych. Problem wynika z braku odpowiedniej weryfikacji statusu płatności po stronie serwera przez endpoint /wc-api/bp-payeer-gateway-callback.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą zmienić status nieopłaconych zamówień na opłacone, co prowadzi do potencjalnej utraty przychodów przez właścicieli sklepów internetowych korzystających z tej wtyczki. Luka ta stanowi poważne zagrożenie dla integralności procesów płatności i może wpłynąć na zaufanie klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję endpointu /wc-api/bp-payeer-gateway-callback, monitorować logi pod kątem podejrzanych zmian statusów zamówień oraz priorytetyzować działania naprawcze w środowisku WooCommerce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS