Уразливість у плагіні 2Checkout Payment Gateway для WooCommerce дозволяє неавторизовані зміни замовлень

Уразливість у плагіні 2Checkout для WooCommerce дозволяє неавторизованим користувачам змінювати замовлення та позначати їх як оплачені. Рекомендується оновлення та посилення безпеки.
CVE-2024-0629CVSS 5.3CMS

Уразливість у плагіні 2Checkout Payment Gateway для WooCommerce дозволяє неавторизовані зміни замовлень

Уразливість у плагіні 2Checkout для WooCommerce дозволяє неавторизованим користувачам змінювати замовлення та позначати їх як оплачені. Рекомендується оновлення та посилення безпеки.

CVSS
5.3 MEDIUM
EPSS
32.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 2Checkout Payment Gateway для WooCommerce у WordPress має уразливість через відсутність перевірки прав у функції sniff_ins у версіях до 6.2 включно. Це дозволяє неавторизованим зловмисникам змінювати замовлення та позначати їх як оплачені.

Бізнес-вплив

Для власників інтернет-магазинів на базі WooCommerce ця уразливість може призвести до несанкціонованих змін у замовленнях, що впливає на фінансові операції та довіру клієнтів. ІТ-оператори повинні враховувати ризик шахрайських транзакцій і потенційних фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін і посилити контроль доступу до адміністративної панелі WooCommerce.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки