Уразливість у плагіні PayPlus Payment Gateway для WordPress дозволяє розкривати секретні ключі замовлень WooCommerce

Плагін PayPlus Payment Gateway для WordPress до 8.2.2 дозволяє розкривати секретні ключі замовлень WooCommerce та змінювати їх статуси без авторизації.
CVE-2026-12973CVSS 6.5CMS

Уразливість у плагіні PayPlus Payment Gateway для WordPress дозволяє розкривати секретні ключі замовлень WooCommerce

Плагін PayPlus Payment Gateway для WordPress до 8.2.2 дозволяє розкривати секретні ключі замовлень WooCommerce та змінювати їх статуси без авторизації.

CVSS
6.5 MEDIUM
EPSS
5.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PayPlus Payment Gateway для WordPress версій до 8.2.2 не перевіряє авторизацію або право власності на замовлення в одному з AJAX-запитів, доступних неавторизованим користувачам. Це дозволяє розкривати секретні ключі замовлень WooCommerce та, за певних налаштувань, змінювати статуси замовлень.

Бізнес-вплив

Ця уразливість може призвести до розкриття конфіденційної інформації про замовлення та несанкціонованих змін у статусах замовлень, що підриває довіру клієнтів і може спричинити фінансові втрати. Власники інтернет-магазинів на базі WooCommerce повинні врахувати ризики витоку даних і потенційного порушення бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін PayPlus Payment Gateway до версії 8.2.2 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до відповідних AJAX-дій, перевірити журнали на предмет підозрілої активності та переглянути налаштування безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки