Luka w WooCommerce Stripe Payment Gateway umożliwia nieautoryzowaną modyfikację zamówień
Luka w WooCommerce Stripe Payment Gateway pozwala na nieautoryzowaną zmianę statusu zamówień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 32.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce Stripe Payment Gateway dla WordPressa do wersji 10.7.0 posiada lukę pozwalającą na nieautoryzowaną zmianę statusu zamówienia. Brak weryfikacji własności zamówienia w funkcji ajax_pay_for_order umożliwia atakującym wymuszenie zmiany statusu zamówienia na 'failed' poprzez fałszywą metodę płatności.
Wpływ biznesowy
Atakujący mogą zdalnie zmieniać statusy zamówień na niepowodzenie, co może prowadzić do zakłóceń w procesie sprzedaży i obsługi klienta. Może to skutkować błędnymi danymi w systemie, utratą przychodów oraz koniecznością dodatkowej obsługi klienta. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla integralności procesów płatności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Stripe Payment Gateway i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX związanych z płatnościami, monitorować logi pod kątem nietypowych zmian statusów zamówień oraz weryfikować poprawność procesów płatności. Priorytetem jest szybka reakcja na potencjalne próby nadużyć.