Уразливість обходу статусу оплати в Cost Calculator Builder для WordPress
Уразливість у плагіні Cost Calculator Builder дозволяє неавторизованим користувачам змінювати статус оплати замовлень без фактичної оплати.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.06%
- Активно використовується
- немає в KEV
- Продукт
- cost calculator builder
Що відомо
Плагін Cost Calculator Builder для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати статус оплати замовлення на "завершено" без фактичної оплати. Проблема виникає через некоректну перевірку прав користувача та відкритий доступ до AJAX-дії complete_payment.
Бізнес-вплив
Ця уразливість може призвести до неправомірного підтвердження оплат, що створює ризики фінансових втрат та порушення обліку транзакцій для власників сайтів. ІТ-оператори повинні врахувати можливість шахрайських дій та впровадити заходи для контролю та моніторингу платежів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до виробника для отримання патчу. Тимчасово обмежте доступ до AJAX-дії complete_payment, перевірте журнали на предмет підозрілих змін статусів оплат та впровадьте додаткові механізми аутентифікації для обробки платежів.