Luka w uwierzytelnianiu w wtyczce Japanized for WooCommerce do WordPress
Wtyczka Japanized for WooCommerce ma lukę pozwalającą na pominięcie weryfikacji płatności i fałszywe oznaczanie zamówień jako opłacone.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Japanized for WooCommerce do WordPress w wersjach do 2.8.4 ma lukę w uwierzytelnianiu, która pozwala na pominięcie weryfikacji płatności. Błąd wynika z nieprawidłowej kontroli uprawnień w funkcji paidy_webhook_permission_check, która zwraca true, gdy nagłówek podpisu webhooka jest pominięty.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą sfałszować status zamówienia na "Przetwarzane" lub "Zakończone" bez faktycznej płatności, co może prowadzić do nadużyć finansowych i zakłóceń w procesach sprzedaży. Operatorzy sklepów internetowych powinni zwrócić uwagę na potencjalne ryzyko oszustw i błędne rozliczenia.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Japanized for WooCommerce i jej instalację. W międzyczasie warto ograniczyć ekspozycję endpointów webhooka, monitorować logi pod kątem nietypowych żądań POST oraz weryfikować statusy zamówień pod kątem nieautoryzowanych zmian.