Luka wtyczki PhonePe Payment Solutions WordPress umożliwia fałszowanie powiadomień o płatnościach
Wtyczka PhonePe Payment Solutions przed 3.1.0 pozwala na fałszowanie powiadomień o płatnościach w WooCommerce. Zalecana szybka aktualizacja.
- CVSS
- 7.5 HIGH
- EPSS
- 13.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PhonePe Payment Solutions dla WordPress w wersjach przed 3.1.0 nie weryfikuje poprawnie autentyczności powiadomień o płatnościach. Brak tajnego klucza do podpisu pozwala atakującym na fałszowanie powiadomień o sukcesie płatności i oznaczanie nieopłaconych zamówień WooCommerce jako opłaconych.
Wpływ biznesowy
Atakujący mogą bez autoryzacji zmieniać status zamówień w WooCommerce na opłacone, co może prowadzić do strat finansowych i nadużyć w procesie sprzedaży. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, szczególnie jeśli nie zastosowano jeszcze aktualizacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki PhonePe Payment Solutions do wersji 3.1.0 lub nowszej. W międzyczasie warto ograniczyć ekspozycję punktów końcowych przyjmujących powiadomienia, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd i weryfikację statusów zamówień w WooCommerce.