Уразливість CVE-2025-15511 у плагіні Rupantorpay для WordPress дозволяє неавторизовану зміну даних

Уразливість CVE-2025-15511 дозволяє неавторизовану зміну статусів замовлень WooCommerce через плагін Rupantorpay. Рекомендовано оновлення та обмеження доступу.
CVE-2025-15511CVSS 5.3Web

Уразливість CVE-2025-15511 у плагіні Rupantorpay для WordPress дозволяє неавторизовану зміну даних

Уразливість CVE-2025-15511 дозволяє неавторизовану зміну статусів замовлень WooCommerce через плагін Rupantorpay. Рекомендовано оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
10.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Rupantorpay для WordPress має уразливість через відсутність перевірки прав у функції handle_webhook() у версіях до 2.0.0 включно. Це дозволяє неавторизованим зловмисникам змінювати статуси замовлень WooCommerce, надсилаючи спеціально сформовані запити до API WooCommerce.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни статусів замовлень у WooCommerce, що впливає на бізнес-процеси електронної комерції та може спричинити фінансові втрати або порушення довіри клієнтів. Адміністратори сайтів, що використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту даних і цілісності замовлень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Rupantorpay від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до API WooCommerce, переглянути журнали активності на предмет підозрілих запитів і впровадити додаткові механізми автентифікації та контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки