Luka wtyczki PayPlus Payment Gateway WordPress umożliwia nieautoryzowany dostęp do kluczy zamówień WooCommerce

Wtyczka PayPlus Payment Gateway przed 8.2.2 pozwala nieautoryzowanym użytkownikom na dostęp do kluczy zamówień WooCommerce i zmianę ich statusów.
CVE-2026-12973CVSS 6.5CMS

Luka wtyczki PayPlus Payment Gateway WordPress umożliwia nieautoryzowany dostęp do kluczy zamówień WooCommerce

Wtyczka PayPlus Payment Gateway przed 8.2.2 pozwala nieautoryzowanym użytkownikom na dostęp do kluczy zamówień WooCommerce i zmianę ich statusów.

CVSS
6.5 MEDIUM
EPSS
5.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PayPlus Payment Gateway dla WordPress w wersjach przed 8.2.2 nie weryfikuje uprawnień ani własności zamówień w jednej z akcji AJAX dostępnych dla nieautoryzowanych użytkowników. Pozwala to na ujawnienie sekretnego klucza zamówienia WooCommerce oraz, w niektórych konfiguracjach, na zmianę statusów zamówień.

Wpływ biznesowy

Ta luka może prowadzić do wycieku poufnych informacji o zamówieniach oraz nieautoryzowanych zmian w ich statusach, co zagraża integralności procesów sprzedaży i może skutkować stratami finansowymi lub utratą zaufania klientów. Operatorzy sklepów WooCommerce korzystający z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki PayPlus Payment Gateway do wersji 8.2.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji AJAX wtyczki dla nieautoryzowanych użytkowników, przeprowadź przegląd logów pod kątem podejrzanych działań oraz monitoruj statusy zamówień. Priorytetowo traktuj wdrożenie poprawek i zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS