Уразливість у платіжному шлюзі Duitku для WordPress дозволяє неавторизовану зміну статусу платежів
Плагін Duitku Payment Gateway для WordPress дозволяє неавторизовану зміну статусу платежів через відсутність перевірки прав. Рекомендується оновлення та моніторинг.
- CVSS
- 5.3 MEDIUM
- EPSS
- 46.5%
- Активно використовується
- немає в KEV
- Продукт
- duitku payment gateway
Що відомо
Плагін Duitku Payment Gateway для WordPress має уразливість через відсутність перевірки прав у функції check_duitku_response у версіях до 2.11.6 включно. Це дозволяє неавторизованим зловмисникам змінювати статус платежів замовлень на "неуспішний".
Бізнес-вплив
Уразливість може призвести до неправомірної зміни статусу платежів, що впливає на обробку замовлень і фінансові операції. Це створює ризики для бізнесу, пов’язані з втратою доходів і довіри клієнтів. Власники сайтів на WordPress із цим плагіном повинні врахувати можливі наслідки для операційної діяльності.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції check_duitku_response, переглянути журнали активності на предмет підозрілих змін статусів платежів і мінімізувати експозицію плагіна. Важливо також підвищити моніторинг безпеки та пріоритезувати усунення цієї уразливості.