Luka wtyczki Eupago Gateway dla WooCommerce umożliwia nieautoryzowane zwroty
Wtyczka Eupago Gateway dla WooCommerce przed 4.7.2 pozwala atakującym na nieautoryzowane zwroty i przekierowanie środków. Zalecana szybka aktualizacja.
- CVSS
- 8.6 HIGH
- EPSS
- 12.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Eupago Gateway dla WooCommerce w wersjach przed 4.7.2 nieprawidłowo ogranicza dostęp do obsługi żądań zwrotów, co pozwala nieautoryzowanym atakującym na inicjowanie zwrotów dowolnych zamówień. W przypadku niektórych metod płatności możliwe jest przekierowanie zwróconych środków na konto kontrolowane przez atakującego.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko finansowe dla właścicieli sklepów internetowych korzystających z WooCommerce i wtyczki Eupago Gateway. Atakujący mogą dokonywać zwrotów bez zgody, co prowadzi do strat finansowych i potencjalnych problemów z reputacją. Operatorzy IT powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania, aby zapobiec nadużyciom i utracie środków.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Eupago Gateway do wersji 4.7.2 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do punktów obsługi zwrotów, monitorować logi pod kątem nietypowych żądań zwrotów oraz weryfikować poprawność zwrotów i kont bankowych, na które są przekazywane środki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję systemu.