Luka wtyczki Wizit Gateway dla WooCommerce umożliwia nieautoryzowane anulowanie zamówień

Wtyczka Wizit Gateway dla WooCommerce umożliwia nieautoryzowane anulowanie zamówień. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
CVE-2025-14843CVSS 5.3Web

Luka wtyczki Wizit Gateway dla WooCommerce umożliwia nieautoryzowane anulowanie zamówień

Wtyczka Wizit Gateway dla WooCommerce umożliwia nieautoryzowane anulowanie zamówień. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.

CVSS
5.3 MEDIUM
EPSS
22.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Wizit Gateway dla WooCommerce w wersjach do 1.2.9 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym anulowanie dowolnych zamówień. Problem wynika z braku weryfikacji uwierzytelnienia i autoryzacji w funkcji obsługującej odpowiedź przekierowania po realizacji zamówienia.

Wpływ biznesowy

Atakujący mogą anulować zamówienia WooCommerce bez konieczności logowania, co może prowadzić do zakłóceń w procesie sprzedaży i strat finansowych. Właściciele sklepów internetowych powinni zwrócić uwagę na potencjalne nadużycia i wpływ na reputację oraz zaufanie klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wtyczki, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS