Luka wtyczki PayHere Payment Gateway dla WooCommerce umożliwia nieautoryzowaną zmianę statusu zamówień
Wtyczka PayHere Payment Gateway dla WooCommerce ma lukę umożliwiającą atakującym zmianę statusu zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PayHere Payment Gateway dla WooCommerce w WordPressie ma lukę w walidacji danych w funkcji check_payhere_response, co pozwala nieautoryzowanym atakującym zmieniać status zamówień na opłacone, zrealizowane lub wstrzymane. Problem dotyczy wszystkich wersji do 2.3.9 włącznie.
Wpływ biznesowy
Atakujący mogą manipulować statusem zamówień WooCommerce, co może prowadzić do fałszywego potwierdzenia płatności i realizacji zamówień bez faktycznej zapłaty. Może to skutkować stratami finansowymi oraz zakłóceniami w procesach sprzedaży i obsługi klienta.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję systemu, monitorować logi pod kątem nieautoryzowanych zmian statusów zamówień oraz priorytetyzować działania naprawcze w środowiskach korzystających z tej wtyczki.