Уразливість у плагіні Link Invoice Payment для WooCommerce дозволяє неавторизовану зміну даних

Плагін WooCommerce Link Invoice Payment має уразливість, що дозволяє неавторизованим користувачам змінювати часткові платежі. Рекомендується оновлення та контроль доступу.
CVE-2025-14971CVSS 5.3Web

Уразливість у плагіні Link Invoice Payment для WooCommerce дозволяє неавторизовану зміну даних

Плагін WooCommerce Link Invoice Payment має уразливість, що дозволяє неавторизованим користувачам змінювати часткові платежі. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
21.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Link Invoice Payment для WooCommerce має уразливість через відсутність перевірки прав доступу у функціях createPartialPayment та cancelPartialPayment, що дозволяє неавторизованим користувачам створювати або скасовувати часткові платежі на будь-яких замовленнях шляхом перебору ідентифікаторів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у платіжних даних, що впливає на фінансові операції та довіру клієнтів. Власники інфраструктури ризикують фінансовими втратами та порушенням цілісності даних, що може ускладнити бухгалтерський облік і аудит.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали на предмет підозрілої активності та впровадити додаткові механізми контролю доступу. Пріоритезуйте усунення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки