Luka wtyczki Nexi XPay dla WordPress umożliwia nieautoryzowaną modyfikację zamówień WooCommerce
Wtyczka Nexi XPay do WordPress ma lukę umożliwiającą nieautoryzowane oznaczanie zamówień WooCommerce jako opłacone. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 8.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Nexi XPay dla WordPress do wersji 8.3.0 ma lukę pozwalającą na pominięcie kontroli autoryzacji w funkcji przekierowania. Atakujący bez uwierzytelnienia mogą oznaczać oczekujące zamówienia WooCommerce jako opłacone lub zrealizowane.
Wpływ biznesowy
Ta luka może prowadzić do fałszywego potwierdzania płatności w sklepach internetowych opartych na WooCommerce, co skutkuje narażeniem na straty finansowe i zakłócenia w procesie realizacji zamówień. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć i potencjalne ryzyko dla integralności danych transakcyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Nexi XPay i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji przekierowań, monitorować logi pod kątem nietypowych zmian statusów zamówień oraz weryfikować autentyczność płatności. Priorytetem jest szybkie załatanie luki i minimalizacja ekspozycji na ataki.