Уразливість у плагіні Zarinpal Gateway для WooCommerce дозволяє неправомірно оновлювати статус оплати

Виявлено уразливість у плагіні Zarinpal Gateway WooCommerce, що дозволяє неправомірно оновлювати статус оплати замовлень. Рекомендується оновлення та перевірка безпеки.
CVE-2026-2592CVSS 7.7Web

Уразливість у плагіні Zarinpal Gateway для WooCommerce дозволяє неправомірно оновлювати статус оплати

Виявлено уразливість у плагіні Zarinpal Gateway WooCommerce, що дозволяє неправомірно оновлювати статус оплати замовлень. Рекомендується оновлення та перевірка безпеки.

CVSS
7.7 HIGH
EPSS
21.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Zarinpal Gateway для WooCommerce у версіях до 5.0.16 включно має уразливість неправильного контролю доступу при оновленні статусу оплати. Зловмисники можуть позначати замовлення як оплачені, повторно використовуючи дійсний токен авторизації з іншої транзакції того ж розміру без належної оплати.

Бізнес-вплив

Ця уразливість може призвести до неправомірного підтвердження оплати замовлень, що створює ризики фінансових втрат і порушення довіри клієнтів. Власники інфраструктури та ІТ-оператори повинні враховувати можливість маніпуляцій із статусами замовлень, що може вплинути на бізнес-процеси та звітність.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до callback-URL, переглянути логи на предмет підозрілих операцій та впровадити додаткові заходи контролю доступу. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки