CVE-2026-12493: Luka w Clover Payment Gateway dla WooCommerce umożliwia fałszywe oznaczanie zamówień jako opłaconych

Luka w Clover Payment Gateway dla WooCommerce pozwala fałszywie oznaczać zamówienia jako opłacone. Zalecana aktualizacja do wersji 1.3.6 lub nowszej.
CVE-2026-12493CVSS 7.5CMS

CVE-2026-12493: Luka w Clover Payment Gateway dla WooCommerce umożliwia fałszywe oznaczanie zamówień jako opłaconych

Luka w Clover Payment Gateway dla WooCommerce pozwala fałszywie oznaczać zamówienia jako opłacone. Zalecana aktualizacja do wersji 1.3.6 lub nowszej.

CVSS
7.5 HIGH
EPSS
-
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Clover Payment Gateway firmy Zaytech dla WooCommerce w wersjach przed 1.3.6 nie weryfikuje, czy zatwierdzona zewnętrzna płatność należy do realizowanego zamówienia ani czy kwota płatności odpowiada wartości zamówienia. Pozwala to nieautoryzowanym użytkownikom na oznaczanie dowolnych zamówień jako opłaconych poprzez ponowne użycie prawdziwego identyfikatora płatności.

Wpływ biznesowy

Ta luka może prowadzić do nadużyć finansowych, ponieważ atakujący mogą oszukać system, aby uznać nieopłacone zamówienia za opłacone, co skutkuje stratami finansowymi i problemami z zarządzaniem zamówieniami. Operatorzy sklepów internetowych korzystających z WooCommerce powinni zweryfikować swoje systemy płatności, aby zapobiec takim nadużyciom i utracie przychodów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Clover Payment Gateway do wersji 1.3.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć ekspozycję systemu, monitorować logi płatności pod kątem podejrzanych aktywności oraz przeprowadzić przegląd procesów weryfikacji płatności. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS