Уразливість у плагіні Razorpay для WooCommerce дозволяє неавторизовану зміну даних

Плагін Razorpay для WooCommerce має уразливість, що дозволяє неавторизовану зміну контактних даних замовлень. Рекомендується оновлення та перевірка безпеки.
CVE-2025-14294CVSS 5.3Web

Уразливість у плагіні Razorpay для WooCommerce дозволяє неавторизовану зміну даних

Плагін Razorpay для WooCommerce має уразливість, що дозволяє неавторизовану зміну контактних даних замовлень. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
27.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Razorpay для WooCommerce у WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати контактні дані (email і телефон) у замовленнях. Проблема пов’язана з відсутністю перевірки прав у функції getCouponList() у версіях до 4.7.8 включно.

Бізнес-вплив

Ця уразливість може призвести до зміни контактної інформації клієнтів у замовленнях, що створює ризики для обробки платежів і доставки. Для власників інфраструктури WooCommerce це означає потенційні проблеми з довірою клієнтів і можливі фінансові втрати через неправильну обробку замовлень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Razorpay і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію системи до зовнішніх загроз.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки