Luka wtyczki PayPlus Payment Gateway WordPress umożliwia modyfikację danych zamówień WooCommerce
Luka wtyczki PayPlus Payment Gateway umożliwia modyfikację danych zamówień WooCommerce przez niezalogowanych użytkowników. Zalecana aktualizacja.
- CVSS
- 5.3 MEDIUM
- EPSS
- 7.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PayPlus Payment Gateway dla WordPressa w wersjach przed 8.2.2 nie weryfikuje uprawnień ani właściciela zamówienia w jednym z AJAX-owych działań dostępnych dla niezalogowanych użytkowników. Pozwala to na manipulację metadanymi płatności dowolnych zamówień WooCommerce.
Wpływ biznesowy
Ta luka umożliwia atakującym bez uwierzytelnienia modyfikowanie informacji o płatnościach w zamówieniach WooCommerce, co może prowadzić do fałszywych danych finansowych i zakłóceń w procesie realizacji zamówień. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności danych i bezpieczeństwa transakcji.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki PayPlus Payment Gateway do wersji 8.2.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych działań związanych z zamówieniami WooCommerce. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.