Уразливість у WooCommerce CVR Payment Gateway дозволяє несанкціоноване оновлення даних замовлень
Уразливість у WooCommerce CVR Payment Gateway дозволяє користувачам з правами контриб’ютора змінювати CVR-номери замовлень. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.46%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce cvr payment gateway
Що відомо
Плагін WooCommerce CVR Payment Gateway для WordPress має уразливість, що дозволяє користувачам з рівнем доступу не нижче контриб’ютора змінювати CVR-номери замовлень через відсутність перевірки прав на дію refresh_order_cvr_data. Проблема присутня у версіях до 6.1.0.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни важливих платіжних даних у замовленнях, що підриває цілісність інформації та може вплинути на фінансові операції. Для власників інфраструктури на базі WordPress це означає підвищений ризик шахрайства та необхідність посилення контролю доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника yanco та встановити їх у разі доступності. Також слід обмежити права користувачів до мінімально необхідних, перевірити журнали активності на предмет підозрілих змін і розглянути тимчасове обмеження доступу до функції refresh_order_cvr_data.