Уразливість у Revolut Gateway для WooCommerce дозволяє неавторизовану зміну даних

Уразливість у Revolut Gateway для WooCommerce дозволяє неавторизованим користувачам позначати замовлення як виконані. Рекомендується оновити плагін.
CVE-2024-8678CVSS 5.3CMS

Уразливість у Revolut Gateway для WooCommerce дозволяє неавторизовану зміну даних

Уразливість у Revolut Gateway для WooCommerce дозволяє неавторизованим користувачам позначати замовлення як виконані. Рекомендується оновити плагін.

CVSS
5.3 MEDIUM
EPSS
25.1%
Активно використовується
немає в KEV
Продукт
revolut gateway for woocommerce

Що відомо

Плагін Revolut Gateway для WooCommerce має уразливість через відсутність перевірки прав доступу на REST API /wc/v3/revolut, що дозволяє неавторизованим користувачам позначати замовлення як виконані. Проблема присутня у версіях до 4.17.3 включно.

Бізнес-вплив

Ця уразливість може призвести до неправомірного завершення замовлень, що впливає на точність обліку та фінансові операції інтернет-магазинів на базі WooCommerce. Власники інфраструктури ризикують отримати спотворені дані про статус замовлень, що ускладнює управління бізнес-процесами та може призвести до фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Revolut Gateway для WooCommerce та встановити їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали активності на предмет підозрілих дій та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки