Luka wtyczki Piraeus Bank WooCommerce Payment Gateway umożliwia nieautoryzowaną zmianę statusu zamówienia
Nieautoryzowana zmiana statusu zamówień w WooCommerce przez lukę w wtyczce Piraeus Bank Payment Gateway do wersji 3.1.4. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 28.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Piraeus Bank WooCommerce Payment Gateway dla WordPressa do wersji 3.1.4 ma lukę pozwalającą nieautoryzowanym atakującym na zmianę statusu dowolnego zamówienia na 'failed' poprzez publiczny endpoint API WooCommerce, wykorzystując brak kontroli autoryzacji przy obsłudze callbacku 'fail'.
Wpływ biznesowy
Atakujący mogą celowo zmieniać statusy zamówień na 'failed', co może prowadzić do anulowania wysyłek, problemów z zarządzaniem zapasami oraz utraty przychodów. Taka manipulacja może zakłócić procesy biznesowe i wpłynąć negatywnie na relacje z klientami oraz reputację sklepu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do endpointu API, monitorować logi pod kątem nieautoryzowanych zmian statusów zamówień oraz priorytetyzować działania zabezpieczające w środowisku WooCommerce.