Уразливість у плагіні PayHere Payment Gateway для WooCommerce дозволяє неавторизовану зміну статусу замовлень
Уразливість у плагіні PayHere Payment Gateway дозволяє змінювати статус замовлень WooCommerce без авторизації. Рекомендації щодо захисту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PayHere Payment Gateway для WooCommerce має уразливість через неправильну перевірку в функції check_payhere_response, що дозволяє неавторизованим зловмисникам змінювати статус замовлень на оплачено, виконано або на утриманні. Уразливість присутня у версіях до 2.3.9 включно.
Бізнес-вплив
Ця уразливість може призвести до неправомірного оновлення статусу замовлень у WooCommerce, що впливає на обробку платежів і облік замовлень. Це створює ризики фінансових втрат та порушення довіри клієнтів для власників інтернет-магазинів на базі WordPress із цим плагіном.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PayHere Payment Gateway і застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін статусів замовлень та посилити моніторинг транзакцій. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.