Уразливість у плагіні Float Payment Gateway для WordPress дозволяє неавторизовану зміну статусу замовлень WooCommerce

Уразливість у плагіні Float Payment Gateway дозволяє неавторизованим користувачам змінювати статус замовлень WooCommerce. Рекомендується оновлення та перевірка безпеки.
CVE-2025-15513CVSS 5.3Web

Уразливість у плагіні Float Payment Gateway для WordPress дозволяє неавторизовану зміну статусу замовлень WooCommerce

Уразливість у плагіні Float Payment Gateway дозволяє неавторизованим користувачам змінювати статус замовлень WooCommerce. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
13.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Float Payment Gateway для WordPress має уразливість через неправильну обробку помилок у функції verifyFloatResponse() у версіях до 1.1.9 включно. Це дозволяє неавторизованим зловмисникам позначати будь-яке замовлення WooCommerce як неуспішне.

Бізнес-вплив

Для власників інфраструктури, що використовують WooCommerce з плагіном Float Payment Gateway, ця уразливість може призвести до неправомірного маркування замовлень як неуспішних, що впливає на обробку платежів і довіру клієнтів. Це може спричинити фінансові втрати та ускладнення у веденні бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали подій на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки