Уразливість у плагіні PayHere Payment Gateway для WooCommerce дозволяє неавторизовану зміну статусу замовлень

Уразливість у плагіні PayHere Payment Gateway дозволяє змінювати статус замовлень WooCommerce без авторизації. Рекомендації щодо захисту.
CVE-2025-15475CVSS 5.3Web

Уразливість у плагіні PayHere Payment Gateway для WooCommerce дозволяє неавторизовану зміну статусу замовлень

Уразливість у плагіні PayHere Payment Gateway дозволяє змінювати статус замовлень WooCommerce без авторизації. Рекомендації щодо захисту.

CVSS
5.3 MEDIUM
EPSS
13.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PayHere Payment Gateway для WooCommerce має уразливість через неправильну перевірку в функції check_payhere_response, що дозволяє неавторизованим зловмисникам змінювати статус замовлень на оплачено, виконано або на утриманні. Уразливість присутня у версіях до 2.3.9 включно.

Бізнес-вплив

Ця уразливість може призвести до неправомірного оновлення статусу замовлень у WooCommerce, що впливає на обробку платежів і облік замовлень. Це створює ризики фінансових втрат та порушення довіри клієнтів для власників інтернет-магазинів на базі WordPress із цим плагіном.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PayHere Payment Gateway і застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін статусів замовлень та посилити моніторинг транзакцій. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки