Уразливість у WooCommerce Stripe Payment Gateway дозволяє неавторизовану зміну статусу замовлення

Уразливість у WooCommerce Stripe Payment Gateway дозволяє неавторизовану зміну статусу замовлення, що може вплинути на обробку платежів.
CVE-2026-2381CVSS 6.5Web

Уразливість у WooCommerce Stripe Payment Gateway дозволяє неавторизовану зміну статусу замовлення

Уразливість у WooCommerce Stripe Payment Gateway дозволяє неавторизовану зміну статусу замовлення, що може вплинути на обробку платежів.

CVSS
6.5 MEDIUM
EPSS
32.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WooCommerce Stripe Payment Gateway для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати статус замовлення через відсутність перевірки власності замовлення у функції ajax_pay_for_order(). Це може призвести до примусового встановлення статусу "failed" для будь-якого очікуючого замовлення.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури це означає ризик маніпуляцій зі статусами замовлень, що може вплинути на обробку платежів і звітність. Зловмисники можуть штучно відхилити замовлення, що призведе до порушення бізнес-процесів і потенційних фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce Stripe Payment Gateway і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до WC-AJAX endpoint, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки