Luka w WooCommerce PayPal Payments umożliwia nieautoryzowaną manipulację zamówieniami i wyciek danych
Wtyczka WooCommerce PayPal Payments do 4.0.1 narażona na ataki umożliwiające nieautoryzowaną manipulację zamówieniami i wyciek danych klientów.
- CVSS
- 8.2 HIGH
- EPSS
- 32.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce PayPal Payments dla WordPressa do wersji 4.0.1 ma poważną lukę bezpieczeństwa umożliwiającą atakującym tworzenie i pobieranie zamówień PayPal bez odpowiednich uprawnień. Brak weryfikacji własności zamówienia pozwala na manipulację płatnościami i wyciek danych klientów.
Wpływ biznesowy
Atakujący mogą nieautoryzowanie tworzyć zamówienia PayPal powiązane z dowolnym zamówieniem WooCommerce oraz pobierać szczegółowe informacje o płatnościach i danych klientów, co naraża na ryzyko poufność danych i integralność procesów płatności. Może to prowadzić do nadużyć finansowych oraz utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce PayPal Payments i ich wdrożenie. W międzyczasie ogranicz dostęp do endpointów WC-AJAX `ppc-create-order` i `ppc-get-order`, monitoruj logi pod kątem podejrzanych aktywności oraz weryfikuj uprawnienia użytkowników. Priorytetowo traktuj działania minimalizujące ekspozycję tych punktów końcowych.