Уразливість у WooCommerce Clover Payment Gateway дозволяє неавторизовану зміну статусу замовлень
Виявлено уразливість у WooCommerce Clover Payment Gateway, що дозволяє неавторизованим користувачам позначати замовлення як оплачені. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce Clover Payment Gateway для WordPress містить уразливість, що дозволяє неавторизованим користувачам змінювати статус замовлень на "оплачені" через відсутність перевірки прав у функції callback_handler у версіях до 1.3.1 включно. Це може призвести до неправомірного підтвердження платежів.
Бізнес-вплив
Для власників інтернет-магазинів на базі WooCommerce ця уразливість може спричинити фінансові втрати через фальшиве підтвердження оплати замовлень. ІТ-оператори повинні враховувати ризик несанкціонованих змін у системі обробки платежів, що може вплинути на довіру клієнтів і цілісність бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooCommerce Clover Payment Gateway і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до функції callback_handler, переглянути журнали подій на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі. Пріоритетно впровадити моніторинг і аудит змін статусів замовлень.