Уразливість у платіжному шлюзі Payflex дозволяє неавторизовану зміну статусу замовлень

CVE-2024-0619 дозволяє неавторизовану зміну статусу замовлень у плагіні Payflex Payment Gateway для WordPress, що може призвести до фінансових втрат.
CVE-2024-0619CVSS 5.3Web

Уразливість у платіжному шлюзі Payflex дозволяє неавторизовану зміну статусу замовлень

CVE-2024-0619 дозволяє неавторизовану зміну статусу замовлень у плагіні Payflex Payment Gateway для WordPress, що може призвести до фінансових втрат.

CVSS
5.3 MEDIUM
EPSS
32.79%
Активно використовується
немає в KEV
Продукт
payment gateway

Що відомо

Плагін Payflex Payment Gateway для WordPress має уразливість через відсутність перевірки прав у функції payment_callback(), що дозволяє неавторизованим користувачам змінювати статус замовлень. Це може призвести до потенційних фінансових втрат.

Бізнес-вплив

Для власників інфраструктури та ІТ-операторів ця уразливість означає ризик несанкціонованих змін у платіжних процесах, що може вплинути на точність обліку замовлень і призвести до втрати доходів. Важливо оцінити вплив на бізнес-процеси та пріоритетно реагувати на загрозу, щоб зберегти довіру клієнтів і фінансову стабільність.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функції payment_callback(), переглянути журнали активності на предмет підозрілих змін статусів замовлень і мінімізувати експозицію плагіна в мережі. Важливо також підвищити моніторинг безпеки та інформувати команду про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки