Уразливість відсутності авторизації в плагіні PAYGENT для WooCommerce (CVE-2025-14078)

Виявлено уразливість відсутності авторизації в плагіні PAYGENT для WooCommerce, що дозволяє змінювати статуси замовлень через підроблені платежі.
CVE-2025-14078CVSS 5.3Web

Уразливість відсутності авторизації в плагіні PAYGENT для WooCommerce (CVE-2025-14078)

Виявлено уразливість відсутності авторизації в плагіні PAYGENT для WooCommerce, що дозволяє змінювати статуси замовлень через підроблені платежі.

CVSS
5.3 MEDIUM
EPSS
17.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PAYGENT для WooCommerce у WordPress має уразливість відсутності авторизації у версіях до 2.4.6 включно. Це дозволяє неавторизованим зловмисникам маніпулювати платіжними зворотними викликами та змінювати статуси замовлень через підроблені повідомлення.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни статусів замовлень, що впливає на фінансові операції та довіру клієнтів. Власники інфраструктури повинні враховувати ризик маніпуляцій з платіжними даними та потенційні наслідки для бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PAYGENT від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API-ендпоінту /wp-json/paygent/v1/check/ та переглянути журнали для виявлення підозрілої активності. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки