Уразливість у WooCommerce CVR Payment Gateway дозволяє несанкціоноване оновлення даних замовлень

Уразливість у WooCommerce CVR Payment Gateway дозволяє користувачам з правами контриб’ютора змінювати CVR-номери замовлень. Рекомендується оновлення та контроль доступу.
CVE-2023-4948CVSS 4.3CMS

Уразливість у WooCommerce CVR Payment Gateway дозволяє несанкціоноване оновлення даних замовлень

Уразливість у WooCommerce CVR Payment Gateway дозволяє користувачам з правами контриб’ютора змінювати CVR-номери замовлень. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
24.46%
Активно використовується
немає в KEV
Продукт
woocommerce cvr payment gateway

Що відомо

Плагін WooCommerce CVR Payment Gateway для WordPress має уразливість, що дозволяє користувачам з рівнем доступу не нижче контриб’ютора змінювати CVR-номери замовлень через відсутність перевірки прав на дію refresh_order_cvr_data. Проблема присутня у версіях до 6.1.0.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни важливих платіжних даних у замовленнях, що підриває цілісність інформації та може вплинути на фінансові операції. Для власників інфраструктури на базі WordPress це означає підвищений ризик шахрайства та необхідність посилення контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника yanco та встановити їх у разі доступності. Також слід обмежити права користувачів до мінімально необхідних, перевірити журнали активності на предмет підозрілих змін і розглянути тимчасове обмеження доступу до функції refresh_order_cvr_data.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки