Уразливість у PeachPay для WooCommerce дозволяє неавторизовану зміну статусу замовлень
Плагін PeachPay для WooCommerce має уразливість, що дозволяє неавторизовану зміну статусу замовлень. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PeachPay для WooCommerce має уразливість через відсутність перевірки прав доступу на REST-ендпоінті ConvesioPay webhook, що дозволяє неавторизованим користувачам змінювати статус довільних замовлень. Проблема присутня у всіх версіях до 1.119.8 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни статусів замовлень у WooCommerce, що впливає на обробку платежів і облік замовлень. Для операторів ІТ та власників інфраструктури це означає потенційні фінансові втрати, порушення довіри клієнтів і необхідність додаткових перевірок транзакцій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PeachPay від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST-ендпоінту ConvesioPay webhook, переглянути журнали активності на предмет підозрілих змін і пріоритезувати усунення уразливості у планах безпеки.