Уразливість у плагіні PhonePe Payment Solutions для WordPress дозволяє підробляти сповіщення про оплату
Плагін PhonePe Payment Solutions до 3.1.0 у WordPress має уразливість, що дозволяє підробляти сповіщення про оплату WooCommerce без фактичної транзакції.
- CVSS
- 7.5 HIGH
- EPSS
- 13.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PhonePe Payment Solutions для WordPress версій до 3.1.0 неправильно перевіряє автентичність вхідних callback-повідомлень про оплату. Через відсутність секретного ключа під час налаштування зловмисники можуть підробляти сповіщення про успішну оплату та позначати неоплачені замовлення WooCommerce як оплачені без фактичної оплати.
Бізнес-вплив
Ця уразливість може призвести до фінансових втрат через неправомірне підтвердження оплат, що впливає на власників інтернет-магазинів на базі WooCommerce. ІТ-оператори повинні врахувати ризик шахрайських транзакцій і можливі наслідки для довіри клієнтів та репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін PhonePe Payment Solutions до версії 3.1.0 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до callback-URL, перевірити журнали транзакцій на підозрілі операції та впровадити додаткові механізми валідації платежів. Також варто регулярно моніторити оновлення від розробника плагіна.