Уразливість CVE-2025-15511 у плагіні Rupantorpay для WordPress дозволяє неавторизовану зміну даних
Уразливість CVE-2025-15511 дозволяє неавторизовану зміну статусів замовлень WooCommerce через плагін Rupantorpay. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 10.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Rupantorpay для WordPress має уразливість через відсутність перевірки прав у функції handle_webhook() у версіях до 2.0.0 включно. Це дозволяє неавторизованим зловмисникам змінювати статуси замовлень WooCommerce, надсилаючи спеціально сформовані запити до API WooCommerce.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни статусів замовлень у WooCommerce, що впливає на бізнес-процеси електронної комерції та може спричинити фінансові втрати або порушення довіри клієнтів. Адміністратори сайтів, що використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту даних і цілісності замовлень.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Rupantorpay від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до API WooCommerce, переглянути журнали активності на предмет підозрілих запитів і впровадити додаткові механізми автентифікації та контролю доступу.