Уразливість у плагіні PayPlus Payment Gateway для WordPress дозволяє розкривати секретні ключі замовлень WooCommerce
Плагін PayPlus Payment Gateway для WordPress до 8.2.2 дозволяє розкривати секретні ключі замовлень WooCommerce та змінювати їх статуси без авторизації.
- CVSS
- 6.5 MEDIUM
- EPSS
- 5.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PayPlus Payment Gateway для WordPress версій до 8.2.2 не перевіряє авторизацію або право власності на замовлення в одному з AJAX-запитів, доступних неавторизованим користувачам. Це дозволяє розкривати секретні ключі замовлень WooCommerce та, за певних налаштувань, змінювати статуси замовлень.
Бізнес-вплив
Ця уразливість може призвести до розкриття конфіденційної інформації про замовлення та несанкціонованих змін у статусах замовлень, що підриває довіру клієнтів і може спричинити фінансові втрати. Власники інтернет-магазинів на базі WooCommerce повинні врахувати ризики витоку даних і потенційного порушення бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін PayPlus Payment Gateway до версії 8.2.2 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до відповідних AJAX-дій, перевірити журнали на предмет підозрілої активності та переглянути налаштування безпеки для зменшення ризиків.