Уразливість у плагіні Payaza для WordPress дозволяє неавторизоване оновлення статусів замовлень

Уразливість у плагіні Payaza для WordPress дозволяє неавторизованим користувачам змінювати статуси замовлень. Рекомендується оновити плагін або обмежити доступ.
CVE-2025-12355CVSS 5.3CMS

Уразливість у плагіні Payaza для WordPress дозволяє неавторизоване оновлення статусів замовлень

Уразливість у плагіні Payaza для WordPress дозволяє неавторизованим користувачам змінювати статуси замовлень. Рекомендується оновити плагін або обмежити доступ.

CVSS
5.3 MEDIUM
EPSS
10.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Payaza для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'wp_ajax_nopriv_update_order_status' у версіях до 0.3.8 включно. Це дозволяє неавторизованим користувачам змінювати статуси замовлень.

Бізнес-вплив

Уразливість може призвести до несанкціонованого втручання в дані замовлень, що впливає на бізнес-процеси, пов’язані з обробкою замовлень. Це може спричинити плутанину у статусах замовлень, втрату довіри клієнтів і потенційні фінансові збитки. Власникам сайтів на WordPress слід звернути увагу на безпеку плагінів, особливо тих, що взаємодіють із замовленнями.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Payaza та встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити доступ до відповідного AJAX-ендпоінту, переглянути журнали активності на предмет підозрілих змін статусів замовлень і розглянути тимчасові заходи для зменшення ризику несанкціонованих змін.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки