Luka wtyczki Nexi XPay dla WordPress umożliwia nieautoryzowaną modyfikację zamówień WooCommerce

Wtyczka Nexi XPay do WordPress ma lukę umożliwiającą nieautoryzowane oznaczanie zamówień WooCommerce jako opłacone. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-15565CVSS 5.3Web

Luka wtyczki Nexi XPay dla WordPress umożliwia nieautoryzowaną modyfikację zamówień WooCommerce

Wtyczka Nexi XPay do WordPress ma lukę umożliwiającą nieautoryzowane oznaczanie zamówień WooCommerce jako opłacone. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
8.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Nexi XPay dla WordPress do wersji 8.3.0 ma lukę pozwalającą na pominięcie kontroli autoryzacji w funkcji przekierowania. Atakujący bez uwierzytelnienia mogą oznaczać oczekujące zamówienia WooCommerce jako opłacone lub zrealizowane.

Wpływ biznesowy

Ta luka może prowadzić do fałszywego potwierdzania płatności w sklepach internetowych opartych na WooCommerce, co skutkuje narażeniem na straty finansowe i zakłócenia w procesie realizacji zamówień. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć i potencjalne ryzyko dla integralności danych transakcyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Nexi XPay i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji przekierowań, monitorować logi pod kątem nietypowych zmian statusów zamówień oraz weryfikować autentyczność płatności. Priorytetem jest szybkie załatanie luki i minimalizacja ekspozycji na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS