Уразливість у плагіні Stripe Payment для WooCommerce дозволяє неавторизовану зміну статусу замовлень
Плагін Stripe Payment для WooCommerce має уразливість, що дозволяє неавторизовану зміну статусу замовлень. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.22%
- Активно використовується
- немає в KEV
- Продукт
- stripe payment plugin for woocommerce
Що відомо
Плагін Stripe Payment для WooCommerce у версіях до 3.7.9 включно має уразливість через відсутність перевірки прав у функції eh_callback_handler. Це дозволяє неавторизованим зловмисникам змінювати статус довільних замовлень WooCommerce.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни статусів замовлень, що впливає на обробку транзакцій і може порушити бізнес-процеси електронної комерції. Власники сайтів на WordPress з цим плагіном ризикують отримати некоректні дані про замовлення, що ускладнює управління продажами та обслуговування клієнтів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника webtoffee та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції обробки callback, переглянути журнали подій на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також регулярно моніторити безпекові оновлення та оцінювати ризики.