CVE-2026-9027: Błąd weryfikacji podpisu w wtyczce CorvusPay WooCommerce umożliwia ominięcie płatności

Wtyczka CorvusPay WooCommerce ma lukę pozwalającą na oznaczenie zamówień jako opłaconych bez płatności. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-9027CVSS 5.3Web

CVE-2026-9027: Błąd weryfikacji podpisu w wtyczce CorvusPay WooCommerce umożliwia ominięcie płatności

Wtyczka CorvusPay WooCommerce ma lukę pozwalającą na oznaczenie zamówień jako opłaconych bez płatności. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
12.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CorvusPay WooCommerce Payment Gateway dla WordPress do wersji 2.7.4 ma lukę pozwalającą na ominięcie płatności poprzez niewłaściwą weryfikację podpisu kryptograficznego. Atakujący mogą oznaczyć dowolne zamówienie jako opłacone, wysyłając sfałszowany podpis do punktu końcowego REST.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom oznaczenie zamówień WooCommerce jako opłaconych bez faktycznej płatności, co może prowadzić do strat finansowych i nadużyć w sklepie internetowym. Ponieważ identyfikatory zamówień są łatwe do odgadnięcia, ryzyko ataku jest zwiększone. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności procesów sprzedaży.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CorvusPay WooCommerce i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do punktu końcowego REST, monitorować logi pod kątem podejrzanych żądań POST do /wp-json/corvuspay/success/ oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy weryfikacji płatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS