CVE-2025-14880: Luka wtyczki Netcash WooCommerce Payment Gateway umożliwia nieautoryzowaną modyfikację zamówień
Luka wtyczki Netcash WooCommerce Payment Gateway pozwala na nieautoryzowaną zmianę statusów zamówień WooCommerce. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Netcash WooCommerce Payment Gateway dla WordPressa do wersji 4.1.3 zawiera lukę pozwalającą nieautoryzowanym atakującym na zmianę statusu dowolnego zamówienia WooCommerce na przetwarzane lub zakończone. Problem wynika z braku sprawdzenia uprawnień w funkcji handle_return_url.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą manipulować statusami zamówień, co może prowadzić do nadużyć finansowych, błędów w realizacji zamówień oraz utraty zaufania klientów. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla integralności procesów sprzedaży.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych zmian statusów zamówień oraz weryfikować procesy biznesowe pod kątem nieautoryzowanych modyfikacji.