Уразливість у плагіні Razorpay для WooCommerce дозволяє неавторизовану зміну даних
Плагін Razorpay для WooCommerce має уразливість, що дозволяє неавторизовану зміну контактних даних замовлень. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Razorpay для WooCommerce у WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати контактні дані (email і телефон) у замовленнях. Проблема пов’язана з відсутністю перевірки прав у функції getCouponList() у версіях до 4.7.8 включно.
Бізнес-вплив
Ця уразливість може призвести до зміни контактної інформації клієнтів у замовленнях, що створює ризики для обробки платежів і доставки. Для власників інфраструктури WooCommerce це означає потенційні проблеми з довірою клієнтів і можливі фінансові втрати через неправильну обробку замовлень.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Razorpay і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію системи до зовнішніх загроз.