Уразливість у Netcash WooCommerce Payment Gateway дозволяє неавторизовану зміну статусу замовлень

Уразливість у плагіні Netcash WooCommerce Payment Gateway дозволяє неавторизованим користувачам змінювати статус замовлень WooCommerce. Рекомендується оновлення та контроль доступу.
CVE-2025-14880CVSS 5.3Web

Уразливість у Netcash WooCommerce Payment Gateway дозволяє неавторизовану зміну статусу замовлень

Уразливість у плагіні Netcash WooCommerce Payment Gateway дозволяє неавторизованим користувачам змінювати статус замовлень WooCommerce. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
13.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Netcash WooCommerce Payment Gateway для WordPress має уразливість через відсутність перевірки прав у функції handle_return_url, що дозволяє неавторизованим користувачам змінювати статус будь-якого замовлення WooCommerce на обробку або виконане. Уразливість присутня у всіх версіях до 4.1.3 включно.

Бізнес-вплив

Ця уразливість може призвести до неправомірної зміни статусу замовлень, що впливає на облік та обробку транзакцій у електронній комерції. Для операторів ІТ та власників інфраструктури це означає ризик порушення цілісності даних замовлень і потенційні фінансові втрати через некоректну обробку платежів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції handle_return_url, переглянути журнали на предмет підозрілої активності та посилити контроль доступу до адміністративних функцій WooCommerce.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки