Уразливість у плагіні Stripe Payment для WooCommerce дозволяє неавторизовану зміну статусу замовлень

Плагін Stripe Payment для WooCommerce має уразливість, що дозволяє неавторизовану зміну статусу замовлень. Рекомендується оновлення та моніторинг безпеки.
CVE-2023-4040CVSS 5.3CMS

Уразливість у плагіні Stripe Payment для WooCommerce дозволяє неавторизовану зміну статусу замовлень

Плагін Stripe Payment для WooCommerce має уразливість, що дозволяє неавторизовану зміну статусу замовлень. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.3 MEDIUM
EPSS
31.22%
Активно використовується
немає в KEV
Продукт
stripe payment plugin for woocommerce

Що відомо

Плагін Stripe Payment для WooCommerce у версіях до 3.7.9 включно має уразливість через відсутність перевірки прав у функції eh_callback_handler. Це дозволяє неавторизованим зловмисникам змінювати статус довільних замовлень WooCommerce.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни статусів замовлень, що впливає на обробку транзакцій і може порушити бізнес-процеси електронної комерції. Власники сайтів на WordPress з цим плагіном ризикують отримати некоректні дані про замовлення, що ускладнює управління продажами та обслуговування клієнтів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника webtoffee та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції обробки callback, переглянути журнали подій на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпекові оновлення та оцінювати ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки