Уразливість у плагіні PayPlus Payment Gateway для WordPress дозволяє неавторизованим користувачам змінювати метадані замовлень WooCommerce
Плагін PayPlus Payment Gateway до 8.2.2 дозволяє неавторизованим користувачам змінювати метадані замовлень WooCommerce. Рекомендується оновлення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 7.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PayPlus Payment Gateway для WordPress версії до 8.2.2 не перевіряє авторизацію або право власності на замовлення в одному з AJAX-запитів, доступних неавторизованим користувачам. Це дозволяє їм змінювати метадані, пов’язані з оплатою, у довільних замовленнях WooCommerce.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у платіжній інформації замовлень WooCommerce, що ставить під загрозу цілісність фінансових транзакцій і може викликати проблеми з обробкою платежів. Власники сайтів на WordPress з плагіном PayPlus повинні врахувати ризики маніпуляцій із замовленнями, що може вплинути на довіру клієнтів і фінансові показники.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PayPlus Payment Gateway і встановити останню версію, що містить виправлення. Якщо оновлення недоступне, слід обмежити доступ до відповідних AJAX-дій, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.