Уразливість відсутності автентифікації в плагіні iPaymu Payment Gateway для WooCommerce

Виявлено серйозну уразливість у плагіні iPaymu WooCommerce, що дозволяє неавторизованим користувачам фальсифікувати оплати та отримувати персональні дані клієнтів.
CVE-2026-0656CVSS 8.2Web

Уразливість відсутності автентифікації в плагіні iPaymu Payment Gateway для WooCommerce

Виявлено серйозну уразливість у плагіні iPaymu WooCommerce, що дозволяє неавторизованим користувачам фальсифікувати оплати та отримувати персональні дані клієнтів.

CVSS
8.2 HIGH
EPSS
22.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін iPaymu Payment Gateway для WooCommerce у WordPress має уразливість відсутності автентифікації у функції 'check_ipaymu_response' у версіях до 2.0.2 включно. Це дозволяє неавторизованим зловмисникам позначати замовлення як оплачені без фактичної оплати та отримувати персональні дані клієнтів через спеціально сформовані запити.

Бізнес-вплив

Уразливість може призвести до неправомірного підтвердження оплати замовлень, що впливає на фінансові операції та довіру клієнтів. Крім того, витік персональних даних замовників, таких як імена, адреси та інформація про покупки, створює ризики порушення конфіденційності та відповідності нормативам захисту даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вебхуків, впровадити додаткові перевірки автентичності запитів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки