Уразливість обходу авторизації у плагіні Fortis для WooCommerce

Уразливість у плагіні Fortis для WooCommerce дозволяє неавторизованим змінювати статуси замовлень без оплати. Рекомендується оновлення плагіна.
CVE-2026-0679CVSS 5.3Web

Уразливість обходу авторизації у плагіні Fortis для WooCommerce

Уразливість у плагіні Fortis для WooCommerce дозволяє неавторизованим змінювати статуси замовлень без оплати. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
27.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fortis для WooCommerce у WordPress має уразливість обходу авторизації через неправильну перевірку nonce у функції 'check_fortis_notify_response' у версіях до 1.2.0 включно. Це дозволяє неавторизованим зловмисникам змінювати статуси замовлень WooCommerce на оплачено/в обробці/завершено без фактичної оплати.

Бізнес-вплив

Уразливість може призвести до неправомірного позначення замовлень як оплачених, що створює фінансові ризики та порушує бізнес-процеси електронної комерції. Власники інфраструктури можуть зазнати збитків через шахрайські транзакції та втрату довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Fortis для WooCommerce до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, перевірити журнали на підозрілі дії та пріоритезувати виправлення. Також варто переглянути налаштування безпеки WordPress і WooCommerce для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки