Уразливість у плагіні OpenPix для WooCommerce дозволяє автентифікованим користувачам скинути налаштування платіжного шлюзу

OpenPix для WooCommerce до 2.13.3 має уразливість, що дозволяє автентифікованим користувачам скинути налаштування платіжного шлюзу без перевірки прав.
CVE-2025-15400CVSS 6.5CMS

Уразливість у плагіні OpenPix для WooCommerce дозволяє автентифікованим користувачам скинути налаштування платіжного шлюзу

OpenPix для WooCommerce до 2.13.3 має уразливість, що дозволяє автентифікованим користувачам скинути налаштування платіжного шлюзу без перевірки прав.

CVSS
6.5 MEDIUM
EPSS
22.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін OpenPix для WooCommerce версії до 2.13.3 має уразливість, що дозволяє будь-якому автентифікованому користувачу виконувати AJAX-запити для скидання конфігурації платіжного шлюзу без перевірки прав чи nonce. Це може призвести до очищення API-ключів і статусу вебхуків, що порушує роботу платіжної системи.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном OpenPix існує ризик тимчасового припинення роботи платіжної функціональності через несанкціоноване скидання налаштувань. Це може вплинути на обробку платежів і призвести до втрати доходів або погіршення користувацького досвіду. Вразливість має середній рівень критичності, але потребує уваги для запобігання потенційним збоям.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна OpenPix для WooCommerce і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ автентифікованих користувачів до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості. Також варто інформувати команду безпеки та пріоритезувати виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки