Luka wtyczki Eupago Gateway dla WooCommerce umożliwia nieautoryzowane zwroty

Wtyczka Eupago Gateway dla WooCommerce przed 4.7.2 pozwala atakującym na nieautoryzowane zwroty i przekierowanie środków. Zalecana szybka aktualizacja.
CVE-2026-7862CVSS 8.6CMS

Luka wtyczki Eupago Gateway dla WooCommerce umożliwia nieautoryzowane zwroty

Wtyczka Eupago Gateway dla WooCommerce przed 4.7.2 pozwala atakującym na nieautoryzowane zwroty i przekierowanie środków. Zalecana szybka aktualizacja.

CVSS
8.6 HIGH
EPSS
12.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Eupago Gateway dla WooCommerce w wersjach przed 4.7.2 nieprawidłowo ogranicza dostęp do obsługi żądań zwrotów, co pozwala nieautoryzowanym atakującym na inicjowanie zwrotów dowolnych zamówień. W przypadku niektórych metod płatności możliwe jest przekierowanie zwróconych środków na konto kontrolowane przez atakującego.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko finansowe dla właścicieli sklepów internetowych korzystających z WooCommerce i wtyczki Eupago Gateway. Atakujący mogą dokonywać zwrotów bez zgody, co prowadzi do strat finansowych i potencjalnych problemów z reputacją. Operatorzy IT powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania, aby zapobiec nadużyciom i utracie środków.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Eupago Gateway do wersji 4.7.2 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do punktów obsługi zwrotów, monitorować logi pod kątem nietypowych żądań zwrotów oraz weryfikować poprawność zwrotów i kont bankowych, na które są przekazywane środki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS