CVE-2025-14078: Brak autoryzacji w wtyczce PAYGENT dla WooCommerce

Brak autoryzacji w PAYGENT dla WooCommerce umożliwia manipulację statusami zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14078CVSS 5.3Web

CVE-2025-14078: Brak autoryzacji w wtyczce PAYGENT dla WooCommerce

Brak autoryzacji w PAYGENT dla WooCommerce umożliwia manipulację statusami zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
17.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PAYGENT dla WooCommerce w wersjach do 2.4.6 włącznie posiada lukę polegającą na braku odpowiednich kontroli autoryzacji w funkcji paygent_check_webhook. Pozwala to nieautoryzowanym atakującym na manipulowanie powiadomieniami płatności i zmianę statusów zamówień poprzez wysyłanie sfałszowanych powiadomień do endpointu /wp-json/paygent/v1/check/.

Wpływ biznesowy

Luka umożliwia atakującym bez uwierzytelnienia modyfikację statusów zamówień w sklepie internetowym, co może prowadzić do nadużyć finansowych, zakłóceń w procesie realizacji zamówień oraz utraty zaufania klientów. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z dużym ruchem i transakcjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PAYGENT dla WooCommerce i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu /wp-json/paygent/v1/check/ tylko do zaufanych źródeł, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić audyt procesów płatności. Priorytetowo traktuj działania minimalizujące ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS