Уразливість Improper Authentication у Japanized for WooCommerce до версії 2.8.4
Improper Authentication у Japanized for WooCommerce дозволяє шахрайське маркування замовлень без оплати. Рекомендації щодо захисту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Japanized for WooCommerce для WordPress має уразливість Improper Authentication через помилкову перевірку дозволів у функції paidy_webhook_permission_check. Це дозволяє неавторизованим зловмисникам обходити перевірку платежів і фальсифікувати статус замовлень як "Обробляється" або "Виконано" без фактичної оплати.
Бізнес-вплив
Уразливість може призвести до шахрайських замовлень, що позначаються як оплачені без реального платежу, що створює фінансові ризики для власників інтернет-магазинів на базі WooCommerce. Це може вплинути на довіру клієнтів і призвести до втрат доходів через неправомірне виконання замовлень.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Japanized for WooCommerce від постачальника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до webhook-ендпоінтів, переглянути журнали для виявлення підозрілих POST-запитів і пріоритезувати усунення цієї уразливості в планах безпеки.