Luka w BlueSnap Payment Gateway dla WooCommerce umożliwia fałszowanie powiadomień płatności
Wtyczka BlueSnap Payment Gateway dla WooCommerce ma lukę umożliwiającą fałszowanie powiadomień płatności i manipulację statusami zamówień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 20.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka BlueSnap Payment Gateway dla WooCommerce do WordPressa do wersji 3.4.0 ma lukę polegającą na braku odpowiedniej autoryzacji. Atakujący mogą podszyć się pod zaufany adres IP, omijając ograniczenia listy dozwolonych adresów i wysyłać sfałszowane powiadomienia IPN, manipulując statusami zamówień.
Wpływ biznesowy
Luka pozwala nieautoryzowanym osobom na zmianę statusów zamówień (np. oznaczenie jako opłacone lub zwrócone) bez odpowiednich uprawnień, co może prowadzić do nadużyć finansowych i zakłóceń w procesach sprzedaży. Operatorzy sklepów WooCommerce korzystający z BlueSnap powinni traktować tę podatność jako poważne zagrożenie dla integralności transakcji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BlueSnap Payment Gateway i jej instalację. W międzyczasie warto ograniczyć ekspozycję usługi, monitorować logi pod kątem nietypowych powiadomień IPN oraz zweryfikować reguły filtrowania adresów IP. Priorytetowo należy wdrożyć poprawki bezpieczeństwa dostarczone przez producenta.