Уразливість у платіжному шлюзі Payflex дозволяє неавторизовану зміну статусу замовлень
CVE-2024-0619 дозволяє неавторизовану зміну статусу замовлень у плагіні Payflex Payment Gateway для WordPress, що може призвести до фінансових втрат.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.79%
- Активно використовується
- немає в KEV
- Продукт
- payment gateway
Що відомо
Плагін Payflex Payment Gateway для WordPress має уразливість через відсутність перевірки прав у функції payment_callback(), що дозволяє неавторизованим користувачам змінювати статус замовлень. Це може призвести до потенційних фінансових втрат.
Бізнес-вплив
Для власників інфраструктури та ІТ-операторів ця уразливість означає ризик несанкціонованих змін у платіжних процесах, що може вплинути на точність обліку замовлень і призвести до втрати доходів. Важливо оцінити вплив на бізнес-процеси та пріоритетно реагувати на загрозу, щоб зберегти довіру клієнтів і фінансову стабільність.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функції payment_callback(), переглянути журнали активності на предмет підозрілих змін статусів замовлень і мінімізувати експозицію плагіна в мережі. Важливо також підвищити моніторинг безпеки та інформувати команду про потенційні ризики.