Уразливість у плагіні Claudio Sanches – Checkout Cielo для WooCommerce дозволяє неавторизоване оновлення статусу замовлень

Плагін Checkout Cielo для WooCommerce має уразливість, що дозволяє неавторизоване оновлення статусу замовлень. Рекомендується оновлення та моніторинг.
CVE-2024-1718CVSS 5.3Web

Уразливість у плагіні Claudio Sanches – Checkout Cielo для WooCommerce дозволяє неавторизоване оновлення статусу замовлень

Плагін Checkout Cielo для WooCommerce має уразливість, що дозволяє неавторизоване оновлення статусу замовлень. Рекомендується оновлення та моніторинг.

CVSS
5.3 MEDIUM
EPSS
10.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Claudio Sanches – Checkout Cielo для WooCommerce у версіях до 1.1.0 включно має уразливість, що дозволяє неавторизованим зловмисникам змінювати статус замовлень на 'оплачено', обходячи перевірку платежів. Це пов’язано з недостатньою валідацією у функції update_order_status().

Бізнес-вплив

Уразливість може призвести до неправомірного оновлення статусу замовлень, що створює ризики для фінансових операцій та обліку платежів у електронній комерції. Це може вплинути на довіру клієнтів і призвести до фінансових втрат через обробку фальшивих оплат.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ до функцій оновлення статусу замовлень, перевірте журнали на предмет підозрілих змін і посиліть моніторинг транзакцій. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки