CVE-2025-15511: Luka wtyczki Rupantorpay dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce Rupantorpay WordPress pozwala na nieautoryzowaną zmianę statusów zamówień WooCommerce. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-15511CVSS 5.3Web

CVE-2025-15511: Luka wtyczki Rupantorpay dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka w wtyczce Rupantorpay WordPress pozwala na nieautoryzowaną zmianę statusów zamówień WooCommerce. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
10.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Rupantorpay dla WordPress do wersji 2.0.0 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji handle_webhook(), co pozwala nieautoryzowanym atakującym na zmianę statusów zamówień WooCommerce poprzez wysyłanie spreparowanych żądań do API WooCommerce.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą modyfikować statusy zamówień w systemach WooCommerce, co może prowadzić do zakłóceń w procesach sprzedaży i rozliczeń. Może to skutkować utratą zaufania klientów oraz problemami operacyjnymi dla właścicieli sklepów internetowych korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Rupantorpay i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do API WooCommerce, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania naprawcze w środowiskach korzystających z tej wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS