Уразливість у плагіні Piraeus Bank WooCommerce Payment Gateway дозволяє змінювати статус замовлень без авторизації
Плагін Piraeus Bank WooCommerce Payment Gateway має уразливість, що дозволяє змінювати статус замовлень без авторизації, що може спричинити бізнес-порушення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 28.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Piraeus Bank WooCommerce Payment Gateway для WordPress має уразливість, що дозволяє неавторизованим зловмисникам змінювати статус будь-якого замовлення на 'failed' через публічний API, використовуючи лише ID замовлення. Це пов’язано з відсутністю перевірок авторизації при обробці callback 'fail' від платіжного шлюзу.
Бізнес-вплив
Ця уразливість може призвести до значних бізнес-порушень, таких як скасування відвантажень, проблеми з інвентаризацією та втрати доходів. Власники інфраструктури та ІТ-оператори повинні враховувати ризики маніпуляції статусами замовлень, що може вплинути на довіру клієнтів і операційну ефективність.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API, провести аудит логів на предмет підозрілої активності та впровадити додаткові механізми авторизації для callback-ендпоінтів. Пріоритезуйте усунення цієї уразливості через потенційний вплив на бізнес.