Luka w uwierzytelnianiu w wtyczce Japanized for WooCommerce do WordPress

Wtyczka Japanized for WooCommerce ma lukę pozwalającą na pominięcie weryfikacji płatności i fałszywe oznaczanie zamówień jako opłacone.
CVE-2026-1305CVSS 5.3Web

Luka w uwierzytelnianiu w wtyczce Japanized for WooCommerce do WordPress

Wtyczka Japanized for WooCommerce ma lukę pozwalającą na pominięcie weryfikacji płatności i fałszywe oznaczanie zamówień jako opłacone.

CVSS
5.3 MEDIUM
EPSS
33.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Japanized for WooCommerce do WordPress w wersjach do 2.8.4 ma lukę w uwierzytelnianiu, która pozwala na pominięcie weryfikacji płatności. Błąd wynika z nieprawidłowej kontroli uprawnień w funkcji paidy_webhook_permission_check, która zwraca true, gdy nagłówek podpisu webhooka jest pominięty.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą sfałszować status zamówienia na "Przetwarzane" lub "Zakończone" bez faktycznej płatności, co może prowadzić do nadużyć finansowych i zakłóceń w procesach sprzedaży. Operatorzy sklepów internetowych powinni zwrócić uwagę na potencjalne ryzyko oszustw i błędne rozliczenia.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Japanized for WooCommerce i jej instalację. W międzyczasie warto ograniczyć ekspozycję endpointów webhooka, monitorować logi pod kątem nietypowych żądań POST oraz weryfikować statusy zamówień pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS