CVE-2025-14078: Brak autoryzacji w wtyczce PAYGENT dla WooCommerce
Brak autoryzacji w PAYGENT dla WooCommerce umożliwia manipulację statusami zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PAYGENT dla WooCommerce w wersjach do 2.4.6 włącznie posiada lukę polegającą na braku odpowiednich kontroli autoryzacji w funkcji paygent_check_webhook. Pozwala to nieautoryzowanym atakującym na manipulowanie powiadomieniami płatności i zmianę statusów zamówień poprzez wysyłanie sfałszowanych powiadomień do endpointu /wp-json/paygent/v1/check/.
Wpływ biznesowy
Luka umożliwia atakującym bez uwierzytelnienia modyfikację statusów zamówień w sklepie internetowym, co może prowadzić do nadużyć finansowych, zakłóceń w procesie realizacji zamówień oraz utraty zaufania klientów. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z dużym ruchem i transakcjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PAYGENT dla WooCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu /wp-json/paygent/v1/check/ tylko do zaufanych źródeł, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić audyt procesów płatności. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.