Уразливість у платіжному шлюзі Duitku для WordPress дозволяє неавторизовану зміну статусу платежів

Плагін Duitku Payment Gateway для WordPress дозволяє неавторизовану зміну статусу платежів через відсутність перевірки прав. Рекомендується оновлення та моніторинг.
CVE-2024-0631CVSS 5.3Web

Уразливість у платіжному шлюзі Duitku для WordPress дозволяє неавторизовану зміну статусу платежів

Плагін Duitku Payment Gateway для WordPress дозволяє неавторизовану зміну статусу платежів через відсутність перевірки прав. Рекомендується оновлення та моніторинг.

CVSS
5.3 MEDIUM
EPSS
46.5%
Активно використовується
немає в KEV
Продукт
duitku payment gateway

Що відомо

Плагін Duitku Payment Gateway для WordPress має уразливість через відсутність перевірки прав у функції check_duitku_response у версіях до 2.11.6 включно. Це дозволяє неавторизованим зловмисникам змінювати статус платежів замовлень на "неуспішний".

Бізнес-вплив

Уразливість може призвести до неправомірної зміни статусу платежів, що впливає на обробку замовлень і фінансові операції. Це створює ризики для бізнесу, пов’язані з втратою доходів і довіри клієнтів. Власники сайтів на WordPress із цим плагіном повинні врахувати можливі наслідки для операційної діяльності.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції check_duitku_response, переглянути журнали активності на предмет підозрілих змін статусів платежів і мінімізувати експозицію плагіна. Важливо також підвищити моніторинг безпеки та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки