Luka wtyczki CorvusPay WooCommerce Payment Gateway umożliwia pominięcie autoryzacji
Luka wtyczki CorvusPay WooCommerce umożliwia anulowanie zamówień bez autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CorvusPay WooCommerce Payment Gateway dla WordPressa w wersjach do 2.7.4 włącznie posiada lukę pozwalającą na pominięcie autoryzacji. Atakujący bez uwierzytelnienia mogą anulować dowolne zamówienie WooCommerce złożone przez metodę płatności CorvusPay, wysyłając dowolny numer zamówienia do endpointu REST /wp-json/corvuspay/cancel/.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom anulowanie zamówień w sklepie internetowym korzystającym z wtyczki CorvusPay, co może prowadzić do zakłóceń w realizacji sprzedaży i utraty przychodów. Operatorzy sklepów i właściciele infrastruktury powinni traktować tę podatność jako istotne ryzyko dla integralności procesów zamówień i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CorvusPay WooCommerce Payment Gateway i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do endpointu anulowania zamówień, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania naprawcze. Warto również rozważyć tymczasowe wyłączenie metody płatności CorvusPay do czasu usunięcia podatności.