Уразливість у PeachPay для WooCommerce дозволяє неавторизовану зміну статусу замовлень

Плагін PeachPay для WooCommerce має уразливість, що дозволяє неавторизовану зміну статусу замовлень. Рекомендується оновлення та обмеження доступу.
CVE-2025-14978CVSS 5.3Web

Уразливість у PeachPay для WooCommerce дозволяє неавторизовану зміну статусу замовлень

Плагін PeachPay для WooCommerce має уразливість, що дозволяє неавторизовану зміну статусу замовлень. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
12.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PeachPay для WooCommerce має уразливість через відсутність перевірки прав доступу на REST-ендпоінті ConvesioPay webhook, що дозволяє неавторизованим користувачам змінювати статус довільних замовлень. Проблема присутня у всіх версіях до 1.119.8 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни статусів замовлень у WooCommerce, що впливає на обробку платежів і облік замовлень. Для операторів ІТ та власників інфраструктури це означає потенційні фінансові втрати, порушення довіри клієнтів і необхідність додаткових перевірок транзакцій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PeachPay від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту ConvesioPay webhook, переглянути журнали активності на предмет підозрілих змін і пріоритезувати усунення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки