CVE-2026-12493: Luka w Clover Payment Gateway dla WooCommerce umożliwia fałszywe oznaczanie zamówień jako opłaconych
Luka w Clover Payment Gateway dla WooCommerce pozwala fałszywie oznaczać zamówienia jako opłacone. Zalecana aktualizacja do wersji 1.3.6 lub nowszej.
- CVSS
- 7.5 HIGH
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Clover Payment Gateway firmy Zaytech dla WooCommerce w wersjach przed 1.3.6 nie weryfikuje, czy zatwierdzona zewnętrzna płatność należy do realizowanego zamówienia ani czy kwota płatności odpowiada wartości zamówienia. Pozwala to nieautoryzowanym użytkownikom na oznaczanie dowolnych zamówień jako opłaconych poprzez ponowne użycie prawdziwego identyfikatora płatności.
Wpływ biznesowy
Ta luka może prowadzić do nadużyć finansowych, ponieważ atakujący mogą oszukać system, aby uznać nieopłacone zamówienia za opłacone, co skutkuje stratami finansowymi i problemami z zarządzaniem zamówieniami. Operatorzy sklepów internetowych korzystających z WooCommerce powinni zweryfikować swoje systemy płatności, aby zapobiec takim nadużyciom i utracie przychodów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Clover Payment Gateway do wersji 1.3.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję systemu, monitorować logi płatności pod kątem podejrzanych aktywności oraz przeprowadzić przegląd procesów weryfikacji płatności. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.