Luka wtyczki PayHere Payment Gateway dla WooCommerce umożliwia nieautoryzowaną zmianę statusu zamówień

Wtyczka PayHere Payment Gateway dla WooCommerce ma lukę umożliwiającą atakującym zmianę statusu zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-15475CVSS 5.3Web

Luka wtyczki PayHere Payment Gateway dla WooCommerce umożliwia nieautoryzowaną zmianę statusu zamówień

Wtyczka PayHere Payment Gateway dla WooCommerce ma lukę umożliwiającą atakującym zmianę statusu zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
13.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PayHere Payment Gateway dla WooCommerce w WordPressie ma lukę w walidacji danych w funkcji check_payhere_response, co pozwala nieautoryzowanym atakującym zmieniać status zamówień na opłacone, zrealizowane lub wstrzymane. Problem dotyczy wszystkich wersji do 2.3.9 włącznie.

Wpływ biznesowy

Atakujący mogą manipulować statusem zamówień WooCommerce, co może prowadzić do fałszywego potwierdzenia płatności i realizacji zamówień bez faktycznej zapłaty. Może to skutkować stratami finansowymi oraz zakłóceniami w procesach sprzedaży i obsługi klienta.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję systemu, monitorować logi pod kątem nieautoryzowanych zmian statusów zamówień oraz priorytetyzować działania naprawcze w środowiskach korzystających z tej wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS