Уразливість у плагіні Oceanpayment CreditCard Gateway для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні Oceanpayment CreditCard Gateway дозволяє неавторизовану зміну замовлень WooCommerce. Рекомендації щодо захисту.
CVE-2025-11728CVSS 5.3Web

Уразливість у плагіні Oceanpayment CreditCard Gateway для WordPress дозволяє неавторизовану зміну даних

Уразливість у плагіні Oceanpayment CreditCard Gateway дозволяє неавторизовану зміну замовлень WooCommerce. Рекомендації щодо захисту.

CVSS
5.3 MEDIUM
EPSS
23.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Oceanpayment CreditCard Gateway для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати статус замовлень WooCommerce на 'failed' та оновлювати ідентифікатори транзакцій через відсутність перевірок автентифікації у функціях 'return_payment' та 'notice_payment'.

Бізнес-вплив

Ця уразливість може призвести до неправомірного оновлення статусів замовлень у WooCommerce, що впливає на обробку платежів і звітність. Для ІТ-операторів це означає потенційні збої у фінансових процесах та ризик втрати довіри клієнтів через некоректну інформацію про транзакції.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Oceanpayment CreditCard Gateway та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до відповідних функцій, переглянути журнали активності для виявлення підозрілих змін і впровадити додаткові заходи контролю доступу для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки