Уразливість у плагіні Nexi XPay для WordPress дозволяє неавторизовану зміну статусу замовлень WooCommerce
Уразливість у плагіні Nexi XPay для WordPress дозволяє неавторизованим користувачам змінювати статус замовлень WooCommerce. Рекомендується оновлення та моніторинг.
- CVSS
- 5.3 MEDIUM
- EPSS
- 8.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Nexi XPay для WordPress має уразливість через відсутність перевірки авторизації у функції перенаправлення у версіях до 8.3.0 включно. Це дозволяє неавторизованим зловмисникам позначати очікуючі замовлення WooCommerce як оплачені або виконані.
Бізнес-вплив
Для власників інтернет-магазинів на базі WooCommerce ця уразливість може призвести до неправомірного зміни статусу замовлень, що впливає на облік платежів і логістику. Це створює ризик фінансових втрат і порушення довіри клієнтів. ІТ-оператори повинні враховувати середній рівень загрози та пріоритетно реагувати на цю проблему.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Nexi XPay та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до функцій плагіна, переглянути журнали активності для виявлення підозрілих дій і зменшити експозицію системи. Важливо також інформувати команду безпеки та планувати пріоритетне усунення уразливості.