Luka wtyczki Xendit Payment dla WordPress umożliwia nieautoryzowaną manipulację statusem zamówień
Luka w wtyczce Xendit Payment umożliwia fałszywe oznaczanie zamówień WooCommerce jako opłaconych, co grozi stratami finansowymi i problemami z zapasami.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Xendit Payment dla WordPress do wersji 6.0.2 narażona jest na atak pozwalający na nieautoryzowaną zmianę statusu zamówień WooCommerce na 'opłacone'. Luka wynika z braku uwierzytelnienia i weryfikacji żądań w publicznym punkcie API, co umożliwia fałszywe oznaczanie zamówień jako zrealizowanych bez dokonania płatności.
Wpływ biznesowy
Atakujący mogą oszukańczo oznaczyć zamówienia jako opłacone, co prowadzi do strat finansowych oraz niekontrolowanego uszczuplenia zapasów magazynowych. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności procesów sprzedaży i zarządzania zapasami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Xendit Payment i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do punktu API, monitorować logi pod kątem podejrzanych żądań oraz weryfikować statusy zamówień manualnie. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy uwierzytelniania dla callbacków płatności.