Уразливість відсутності авторизації в плагіні PAYGENT для WooCommerce (CVE-2025-14078)
Виявлено уразливість відсутності авторизації в плагіні PAYGENT для WooCommerce, що дозволяє змінювати статуси замовлень через підроблені платежі.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PAYGENT для WooCommerce у WordPress має уразливість відсутності авторизації у версіях до 2.4.6 включно. Це дозволяє неавторизованим зловмисникам маніпулювати платіжними зворотними викликами та змінювати статуси замовлень через підроблені повідомлення.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни статусів замовлень, що впливає на фінансові операції та довіру клієнтів. Власники інфраструктури повинні враховувати ризик маніпуляцій з платіжними даними та потенційні наслідки для бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PAYGENT від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API-ендпоінту /wp-json/paygent/v1/check/ та переглянути журнали для виявлення підозрілої активності. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки.