Уразливість у плагіні Nexi XPay для WordPress дозволяє неавторизовану зміну статусу замовлень WooCommerce

Уразливість у плагіні Nexi XPay для WordPress дозволяє неавторизованим користувачам змінювати статус замовлень WooCommerce. Рекомендується оновлення та моніторинг.
CVE-2025-15565CVSS 5.3Web

Уразливість у плагіні Nexi XPay для WordPress дозволяє неавторизовану зміну статусу замовлень WooCommerce

Уразливість у плагіні Nexi XPay для WordPress дозволяє неавторизованим користувачам змінювати статус замовлень WooCommerce. Рекомендується оновлення та моніторинг.

CVSS
5.3 MEDIUM
EPSS
8.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Nexi XPay для WordPress має уразливість через відсутність перевірки авторизації у функції перенаправлення у версіях до 8.3.0 включно. Це дозволяє неавторизованим зловмисникам позначати очікуючі замовлення WooCommerce як оплачені або виконані.

Бізнес-вплив

Для власників інтернет-магазинів на базі WooCommerce ця уразливість може призвести до неправомірного зміни статусу замовлень, що впливає на облік платежів і логістику. Це створює ризик фінансових втрат і порушення довіри клієнтів. ІТ-оператори повинні враховувати середній рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Nexi XPay та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до функцій плагіна, переглянути журнали активності для виявлення підозрілих дій і зменшити експозицію системи. Важливо також інформувати команду безпеки та планувати пріоритетне усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки