Уразливість у плагіні Aplazo Payment Gateway для WordPress дозволяє неавторизовану зміну статусу замовлень WooCommerce
Плагін Aplazo Payment Gateway дозволяє неавторизовану зміну статусу замовлень WooCommerce. Рекомендується оновлення та контроль доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Aplazo Payment Gateway для WordPress має уразливість через відсутність перевірки прав у функції check_success_response() у версіях до 1.4.3 включно. Це дозволяє неавторизованим зловмисникам змінювати статус будь-якого замовлення WooCommerce на 'очікує оплати'.
Бізнес-вплив
Уразливість може призвести до маніпуляцій зі статусами замовлень у WooCommerce, що впливає на обробку платежів і облік замовлень. Це може спричинити плутанину в бізнес-процесах, затримки в обробці замовлень та потенційні фінансові втрати. ІТ-оператори повинні враховувати ризики несанкціонованого доступу до статусів замовлень у своїх інтернет-магазинах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Aplazo Payment Gateway і встановити останню версію, що усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих змін статусів замовлень і впровадити додаткові заходи контролю доступу. Пріоритезуйте виправлення відповідно до ризиків для вашої інфраструктури.