Вразливість відсутності авторизації у BlueSnap Payment Gateway для WooCommerce

Вразливість у BlueSnap Payment Gateway для WooCommerce дозволяє обходити IP-фільтрацію та змінювати статуси замовлень без авторизації. Рекомендується оновлення та моніторинг.
CVE-2026-0692CVSS 7.5Web

Вразливість відсутності авторизації у BlueSnap Payment Gateway для WooCommerce

Вразливість у BlueSnap Payment Gateway для WooCommerce дозволяє обходити IP-фільтрацію та змінювати статуси замовлень без авторизації. Рекомендується оновлення та моніторинг.

CVSS
7.5 HIGH
EPSS
20.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BlueSnap Payment Gateway для WooCommerce у WordPress має вразливість відсутності авторизації у версіях до 3.4.0 включно. Зловмисники можуть обходити обмеження за IP-адресами, підробляючи дозволені IP, та надсилати фальшиві повідомлення про оплату для зміни статусів замовлень без належної перевірки.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим користувачам маніпулювати статусами замовлень (позначати як оплачено, відхилено, повернено або на утриманні), що може призвести до фінансових втрат і порушення довіри клієнтів. Власники інфраструктури повинні враховувати ризик несанкціонованих змін у системі обробки платежів, що впливає на бізнес-процеси та звітність.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до IPN-запитів, переглянути журнали на предмет підозрілої активності та впровадити додаткові механізми перевірки авторизації для IPN. Важливо також інформувати команду безпеки та проводити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки