Luka wtyczki Float Payment Gateway dla WordPress umożliwia nieautoryzowaną modyfikację zamówień WooCommerce

Luka w wtyczce Float Payment Gateway pozwala na nieautoryzowaną modyfikację zamówień WooCommerce. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-15513CVSS 5.3Web

Luka wtyczki Float Payment Gateway dla WordPress umożliwia nieautoryzowaną modyfikację zamówień WooCommerce

Luka w wtyczce Float Payment Gateway pozwala na nieautoryzowaną modyfikację zamówień WooCommerce. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
13.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Float Payment Gateway dla WordPress do wersji 1.1.9 ma lukę w funkcji verifyFloatResponse(), która pozwala nieautoryzowanym atakującym oznaczać dowolne zamówienie WooCommerce jako nieudane. Luka wynika z nieprawidłowego obsługiwania błędów i może prowadzić do zakłócenia procesów płatności.

Wpływ biznesowy

Dla operatorów sklepów internetowych opartych na WooCommerce luka ta może skutkować fałszywym oznaczaniem zamówień jako nieudane, co wpływa na obsługę klienta i procesy finansowe. Może to prowadzić do niepotrzebnych interwencji i utraty zaufania klientów. Infrastruktura IT powinna uwzględnić ryzyko manipulacji danymi transakcyjnymi.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Float Payment Gateway i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz priorytetyzację działań naprawczych w środowisku WooCommerce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS