Уразливість обходу авторизації у плагіні Fortis для WooCommerce
Уразливість у плагіні Fortis для WooCommerce дозволяє неавторизованим змінювати статуси замовлень без оплати. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fortis для WooCommerce у WordPress має уразливість обходу авторизації через неправильну перевірку nonce у функції 'check_fortis_notify_response' у версіях до 1.2.0 включно. Це дозволяє неавторизованим зловмисникам змінювати статуси замовлень WooCommerce на оплачено/в обробці/завершено без фактичної оплати.
Бізнес-вплив
Уразливість може призвести до неправомірного позначення замовлень як оплачених, що створює фінансові ризики та порушує бізнес-процеси електронної комерції. Власники інфраструктури можуть зазнати збитків через шахрайські транзакції та втрату довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Fortis для WooCommerce до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, перевірити журнали на підозрілі дії та пріоритезувати виправлення. Також варто переглянути налаштування безпеки WordPress і WooCommerce для мінімізації ризиків.