Уразливість у WooCommerce Stripe Payment Gateway дозволяє неавторизовану зміну статусу замовлення
Уразливість у WooCommerce Stripe Payment Gateway дозволяє неавторизовану зміну статусу замовлення, що може вплинути на обробку платежів.
- CVSS
- 6.5 MEDIUM
- EPSS
- 32.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WooCommerce Stripe Payment Gateway для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати статус замовлення через відсутність перевірки власності замовлення у функції ajax_pay_for_order(). Це може призвести до примусового встановлення статусу "failed" для будь-якого очікуючого замовлення.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури це означає ризик маніпуляцій зі статусами замовлень, що може вплинути на обробку платежів і звітність. Зловмисники можуть штучно відхилити замовлення, що призведе до порушення бізнес-процесів і потенційних фінансових втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WooCommerce Stripe Payment Gateway і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до WC-AJAX endpoint, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.