Уразливість у плагіні PayPlus Payment Gateway для WordPress дозволяє неавторизованим користувачам змінювати метадані замовлень WooCommerce

Плагін PayPlus Payment Gateway до 8.2.2 дозволяє неавторизованим користувачам змінювати метадані замовлень WooCommerce. Рекомендується оновлення.
CVE-2026-12972CVSS 5.3CMS

Уразливість у плагіні PayPlus Payment Gateway для WordPress дозволяє неавторизованим користувачам змінювати метадані замовлень WooCommerce

Плагін PayPlus Payment Gateway до 8.2.2 дозволяє неавторизованим користувачам змінювати метадані замовлень WooCommerce. Рекомендується оновлення.

CVSS
5.3 MEDIUM
EPSS
7.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PayPlus Payment Gateway для WordPress версії до 8.2.2 не перевіряє авторизацію або право власності на замовлення в одному з AJAX-запитів, доступних неавторизованим користувачам. Це дозволяє їм змінювати метадані, пов’язані з оплатою, у довільних замовленнях WooCommerce.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у платіжній інформації замовлень WooCommerce, що ставить під загрозу цілісність фінансових транзакцій і може викликати проблеми з обробкою платежів. Власники сайтів на WordPress з плагіном PayPlus повинні врахувати ризики маніпуляцій із замовленнями, що може вплинути на довіру клієнтів і фінансові показники.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PayPlus Payment Gateway і встановити останню версію, що містить виправлення. Якщо оновлення недоступне, слід обмежити доступ до відповідних AJAX-дій, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки