Luka wtyczki Piraeus Bank WooCommerce Payment Gateway umożliwia nieautoryzowaną zmianę statusu zamówienia

Nieautoryzowana zmiana statusu zamówień w WooCommerce przez lukę w wtyczce Piraeus Bank Payment Gateway do wersji 3.1.4. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14460CVSS 5.3Web

Luka wtyczki Piraeus Bank WooCommerce Payment Gateway umożliwia nieautoryzowaną zmianę statusu zamówienia

Nieautoryzowana zmiana statusu zamówień w WooCommerce przez lukę w wtyczce Piraeus Bank Payment Gateway do wersji 3.1.4. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
28.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Piraeus Bank WooCommerce Payment Gateway dla WordPressa do wersji 3.1.4 ma lukę pozwalającą nieautoryzowanym atakującym na zmianę statusu dowolnego zamówienia na 'failed' poprzez publiczny endpoint API WooCommerce, wykorzystując brak kontroli autoryzacji przy obsłudze callbacku 'fail'.

Wpływ biznesowy

Atakujący mogą celowo zmieniać statusy zamówień na 'failed', co może prowadzić do anulowania wysyłek, problemów z zarządzaniem zapasami oraz utraty przychodów. Taka manipulacja może zakłócić procesy biznesowe i wpłynąć negatywnie na relacje z klientami oraz reputację sklepu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do endpointu API, monitorować logi pod kątem nieautoryzowanych zmian statusów zamówień oraz priorytetyzować działania zabezpieczające w środowisku WooCommerce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS