Уразливість у плагіні Piraeus Bank WooCommerce Payment Gateway дозволяє змінювати статус замовлень без авторизації

Плагін Piraeus Bank WooCommerce Payment Gateway має уразливість, що дозволяє змінювати статус замовлень без авторизації, що може спричинити бізнес-порушення.
CVE-2025-14460CVSS 5.3Web

Уразливість у плагіні Piraeus Bank WooCommerce Payment Gateway дозволяє змінювати статус замовлень без авторизації

Плагін Piraeus Bank WooCommerce Payment Gateway має уразливість, що дозволяє змінювати статус замовлень без авторизації, що може спричинити бізнес-порушення.

CVSS
5.3 MEDIUM
EPSS
28.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Piraeus Bank WooCommerce Payment Gateway для WordPress має уразливість, що дозволяє неавторизованим зловмисникам змінювати статус будь-якого замовлення на 'failed' через публічний API, використовуючи лише ID замовлення. Це пов’язано з відсутністю перевірок авторизації при обробці callback 'fail' від платіжного шлюзу.

Бізнес-вплив

Ця уразливість може призвести до значних бізнес-порушень, таких як скасування відвантажень, проблеми з інвентаризацією та втрати доходів. Власники інфраструктури та ІТ-оператори повинні враховувати ризики маніпуляції статусами замовлень, що може вплинути на довіру клієнтів і операційну ефективність.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API, провести аудит логів на предмет підозрілої активності та впровадити додаткові механізми авторизації для callback-ендпоінтів. Пріоритезуйте усунення цієї уразливості через потенційний вплив на бізнес.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки