Luka wtyczki CorvusPay WooCommerce Payment Gateway umożliwia pominięcie autoryzacji

Luka wtyczki CorvusPay WooCommerce umożliwia anulowanie zamówień bez autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-9028CVSS 5.3Web

Luka wtyczki CorvusPay WooCommerce Payment Gateway umożliwia pominięcie autoryzacji

Luka wtyczki CorvusPay WooCommerce umożliwia anulowanie zamówień bez autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
21.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CorvusPay WooCommerce Payment Gateway dla WordPressa w wersjach do 2.7.4 włącznie posiada lukę pozwalającą na pominięcie autoryzacji. Atakujący bez uwierzytelnienia mogą anulować dowolne zamówienie WooCommerce złożone przez metodę płatności CorvusPay, wysyłając dowolny numer zamówienia do endpointu REST /wp-json/corvuspay/cancel/.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom anulowanie zamówień w sklepie internetowym korzystającym z wtyczki CorvusPay, co może prowadzić do zakłóceń w realizacji sprzedaży i utraty przychodów. Operatorzy sklepów i właściciele infrastruktury powinni traktować tę podatność jako istotne ryzyko dla integralności procesów zamówień i reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CorvusPay WooCommerce Payment Gateway i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do endpointu anulowania zamówień, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie metody płatności CorvusPay do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS