Уразливість обходу оплати в плагіні Crypto Payment Gateway with Payeer для WooCommerce

Виявлено уразливість обходу оплати в плагіні Crypto Payment Gateway with Payeer для WooCommerce, що може призвести до втрати доходів.
CVE-2025-11890CVSS 7.5CMS

Уразливість обходу оплати в плагіні Crypto Payment Gateway with Payeer для WooCommerce

Виявлено уразливість обходу оплати в плагіні Crypto Payment Gateway with Payeer для WooCommerce, що може призвести до втрати доходів.

CVSS
7.5 HIGH
EPSS
19.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Crypto Payment Gateway with Payeer для WooCommerce у WordPress має уразливість обходу оплати у версіях до 1.0.3 включно. Через відсутність належної серверної перевірки статусу платежу через /wc-api/bp-payeer-gateway-callback зловмисники можуть змінювати статус неоплачених замовлень на оплачений.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим нападникам фальсифікувати статуси замовлень, що призводить до втрати доходів для власників інтернет-магазинів на базі WooCommerce. Ігнорування проблеми може негативно вплинути на фінансові показники та довіру клієнтів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API-ендпоінту, переглянути журнали транзакцій на предмет підозрілої активності та впровадити додаткові механізми валідації платежів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки