Уразливість у плагіні Aplazo Payment Gateway для WordPress дозволяє неавторизовану зміну статусу замовлень WooCommerce

Плагін Aplazo Payment Gateway дозволяє неавторизовану зміну статусу замовлень WooCommerce. Рекомендується оновлення та контроль доступу.
CVE-2025-15512CVSS 5.3Web

Уразливість у плагіні Aplazo Payment Gateway для WordPress дозволяє неавторизовану зміну статусу замовлень WooCommerce

Плагін Aplazo Payment Gateway дозволяє неавторизовану зміну статусу замовлень WooCommerce. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
14.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Aplazo Payment Gateway для WordPress має уразливість через відсутність перевірки прав у функції check_success_response() у версіях до 1.4.3 включно. Це дозволяє неавторизованим зловмисникам змінювати статус будь-якого замовлення WooCommerce на 'очікує оплати'.

Бізнес-вплив

Уразливість може призвести до маніпуляцій зі статусами замовлень у WooCommerce, що впливає на обробку платежів і облік замовлень. Це може спричинити плутанину в бізнес-процесах, затримки в обробці замовлень та потенційні фінансові втрати. ІТ-оператори повинні враховувати ризики несанкціонованого доступу до статусів замовлень у своїх інтернет-магазинах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Aplazo Payment Gateway і встановити останню версію, що усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін статусів замовлень і впровадити додаткові заходи контролю доступу. Пріоритезуйте виправлення відповідно до ризиків для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки