CVE-2026-9027: Błąd weryfikacji podpisu w wtyczce CorvusPay WooCommerce umożliwia ominięcie płatności
Wtyczka CorvusPay WooCommerce ma lukę pozwalającą na oznaczenie zamówień jako opłaconych bez płatności. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CorvusPay WooCommerce Payment Gateway dla WordPress do wersji 2.7.4 ma lukę pozwalającą na ominięcie płatności poprzez niewłaściwą weryfikację podpisu kryptograficznego. Atakujący mogą oznaczyć dowolne zamówienie jako opłacone, wysyłając sfałszowany podpis do punktu końcowego REST.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom oznaczenie zamówień WooCommerce jako opłaconych bez faktycznej płatności, co może prowadzić do strat finansowych i nadużyć w sklepie internetowym. Ponieważ identyfikatory zamówień są łatwe do odgadnięcia, ryzyko ataku jest zwiększone. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności procesów sprzedaży.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CorvusPay WooCommerce i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do punktu końcowego REST, monitorować logi pod kątem podejrzanych żądań POST do /wp-json/corvuspay/success/ oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy weryfikacji płatności.