Luka wtyczki Xendit Payment dla WordPress umożliwia nieautoryzowaną manipulację statusem zamówień

Luka w wtyczce Xendit Payment umożliwia fałszywe oznaczanie zamówień WooCommerce jako opłaconych, co grozi stratami finansowymi i problemami z zapasami.
CVE-2025-14461CVSS 5.3Web

Luka wtyczki Xendit Payment dla WordPress umożliwia nieautoryzowaną manipulację statusem zamówień

Luka w wtyczce Xendit Payment umożliwia fałszywe oznaczanie zamówień WooCommerce jako opłaconych, co grozi stratami finansowymi i problemami z zapasami.

CVSS
5.3 MEDIUM
EPSS
27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Xendit Payment dla WordPress do wersji 6.0.2 narażona jest na atak pozwalający na nieautoryzowaną zmianę statusu zamówień WooCommerce na 'opłacone'. Luka wynika z braku uwierzytelnienia i weryfikacji żądań w publicznym punkcie API, co umożliwia fałszywe oznaczanie zamówień jako zrealizowanych bez dokonania płatności.

Wpływ biznesowy

Atakujący mogą oszukańczo oznaczyć zamówienia jako opłacone, co prowadzi do strat finansowych oraz niekontrolowanego uszczuplenia zapasów magazynowych. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności procesów sprzedaży i zarządzania zapasami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Xendit Payment i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do punktu API, monitorować logi pod kątem podejrzanych żądań oraz weryfikować statusy zamówień manualnie. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy uwierzytelniania dla callbacków płatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS