Luka wtyczki PayPlus Payment Gateway WordPress umożliwia nieautoryzowany dostęp do kluczy zamówień WooCommerce
Wtyczka PayPlus Payment Gateway przed 8.2.2 pozwala nieautoryzowanym użytkownikom na dostęp do kluczy zamówień WooCommerce i zmianę ich statusów.
- CVSS
- 6.5 MEDIUM
- EPSS
- 5.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PayPlus Payment Gateway dla WordPress w wersjach przed 8.2.2 nie weryfikuje uprawnień ani własności zamówień w jednej z akcji AJAX dostępnych dla nieautoryzowanych użytkowników. Pozwala to na ujawnienie sekretnego klucza zamówienia WooCommerce oraz, w niektórych konfiguracjach, na zmianę statusów zamówień.
Wpływ biznesowy
Ta luka może prowadzić do wycieku poufnych informacji o zamówieniach oraz nieautoryzowanych zmian w ich statusach, co zagraża integralności procesów sprzedaży i może skutkować stratami finansowymi lub utratą zaufania klientów. Operatorzy sklepów WooCommerce korzystający z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki PayPlus Payment Gateway do wersji 8.2.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX wtyczki dla nieautoryzowanych użytkowników, przeprowadź przegląd logów pod kątem podejrzanych działań oraz monitoruj statusy zamówień. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.