Luka wtyczki PayPlus Payment Gateway WordPress umożliwia modyfikację danych zamówień WooCommerce

Luka wtyczki PayPlus Payment Gateway umożliwia modyfikację danych zamówień WooCommerce przez niezalogowanych użytkowników. Zalecana aktualizacja.
CVE-2026-12972CVSS 5.3CMS

Luka wtyczki PayPlus Payment Gateway WordPress umożliwia modyfikację danych zamówień WooCommerce

Luka wtyczki PayPlus Payment Gateway umożliwia modyfikację danych zamówień WooCommerce przez niezalogowanych użytkowników. Zalecana aktualizacja.

CVSS
5.3 MEDIUM
EPSS
7.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PayPlus Payment Gateway dla WordPressa w wersjach przed 8.2.2 nie weryfikuje uprawnień ani właściciela zamówienia w jednym z AJAX-owych działań dostępnych dla niezalogowanych użytkowników. Pozwala to na manipulację metadanymi płatności dowolnych zamówień WooCommerce.

Wpływ biznesowy

Ta luka umożliwia atakującym bez uwierzytelnienia modyfikowanie informacji o płatnościach w zamówieniach WooCommerce, co może prowadzić do fałszywych danych finansowych i zakłóceń w procesie realizacji zamówień. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności danych i bezpieczeństwa transakcji.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki PayPlus Payment Gateway do wersji 8.2.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych działań związanych z zamówieniami WooCommerce. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS