Уразливість Improper Authentication у Japanized for WooCommerce до версії 2.8.4

Improper Authentication у Japanized for WooCommerce дозволяє шахрайське маркування замовлень без оплати. Рекомендації щодо захисту.
CVE-2026-1305CVSS 5.3Web

Уразливість Improper Authentication у Japanized for WooCommerce до версії 2.8.4

Improper Authentication у Japanized for WooCommerce дозволяє шахрайське маркування замовлень без оплати. Рекомендації щодо захисту.

CVSS
5.3 MEDIUM
EPSS
33.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Japanized for WooCommerce для WordPress має уразливість Improper Authentication через помилкову перевірку дозволів у функції paidy_webhook_permission_check. Це дозволяє неавторизованим зловмисникам обходити перевірку платежів і фальсифікувати статус замовлень як "Обробляється" або "Виконано" без фактичної оплати.

Бізнес-вплив

Уразливість може призвести до шахрайських замовлень, що позначаються як оплачені без реального платежу, що створює фінансові ризики для власників інтернет-магазинів на базі WooCommerce. Це може вплинути на довіру клієнтів і призвести до втрат доходів через неправомірне виконання замовлень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Japanized for WooCommerce від постачальника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до webhook-ендпоінтів, переглянути журнали для виявлення підозрілих POST-запитів і пріоритезувати усунення цієї уразливості в планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки