CVE-2025-15511: Luka wtyczki Rupantorpay dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka w wtyczce Rupantorpay WordPress pozwala na nieautoryzowaną zmianę statusów zamówień WooCommerce. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 10.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Rupantorpay dla WordPress do wersji 2.0.0 włącznie posiada lukę polegającą na braku weryfikacji uprawnień w funkcji handle_webhook(), co pozwala nieautoryzowanym atakującym na zmianę statusów zamówień WooCommerce poprzez wysyłanie spreparowanych żądań do API WooCommerce.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą modyfikować statusy zamówień w systemach WooCommerce, co może prowadzić do zakłóceń w procesach sprzedaży i rozliczeń. Może to skutkować utratą zaufania klientów oraz problemami operacyjnymi dla właścicieli sklepów internetowych korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Rupantorpay i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do API WooCommerce, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania naprawcze w środowiskach korzystających z tej wtyczki.