Luka wtyczki iPaymu Payment Gateway dla WooCommerce umożliwia fałszywe oznaczanie zamówień jako opłaconych

Wtyczka iPaymu Payment Gateway dla WooCommerce do wersji 2.0.2 umożliwia atakującym fałszywe potwierdzanie płatności i dostęp do danych klientów przez brak weryfikacji webhooków.
CVE-2026-0656CVSS 8.2Web

Luka wtyczki iPaymu Payment Gateway dla WooCommerce umożliwia fałszywe oznaczanie zamówień jako opłaconych

Wtyczka iPaymu Payment Gateway dla WooCommerce do wersji 2.0.2 umożliwia atakującym fałszywe potwierdzanie płatności i dostęp do danych klientów przez brak weryfikacji webhooków.

CVSS
8.2 HIGH
EPSS
22.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka iPaymu Payment Gateway dla WooCommerce do wersji 2.0.2 nie weryfikuje autentyczności żądań webhook, co pozwala atakującym na fałszywe oznaczanie zamówień jako opłaconych oraz dostęp do danych osobowych klientów poprzez nieautoryzowane żądania GET i POST.

Wpływ biznesowy

Brak weryfikacji autentyczności webhooków umożliwia atakującym manipulację statusem zamówień, co może prowadzić do nadużyć finansowych i utraty zaufania klientów. Dodatkowo wyciek danych osobowych klientów, takich jak imiona, adresy i szczegóły zakupów, stwarza ryzyko naruszenia prywatności i potencjalnych konsekwencji prawnych dla właścicieli sklepów internetowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki iPaymu Payment Gateway oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję endpointów webhook, monitorować logi pod kątem podejrzanych żądań oraz rozważyć wdrożenie dodatkowych mechanizmów weryfikacji autentyczności. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa integracji WooCommerce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS