Уразливість у плагіні Zarinpal Gateway для WooCommerce дозволяє неправомірно оновлювати статус оплати
Виявлено уразливість у плагіні Zarinpal Gateway WooCommerce, що дозволяє неправомірно оновлювати статус оплати замовлень. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.7 HIGH
- EPSS
- 21.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Zarinpal Gateway для WooCommerce у версіях до 5.0.16 включно має уразливість неправильного контролю доступу при оновленні статусу оплати. Зловмисники можуть позначати замовлення як оплачені, повторно використовуючи дійсний токен авторизації з іншої транзакції того ж розміру без належної оплати.
Бізнес-вплив
Ця уразливість може призвести до неправомірного підтвердження оплати замовлень, що створює ризики фінансових втрат і порушення довіри клієнтів. Власники інфраструктури та ІТ-оператори повинні враховувати можливість маніпуляцій із статусами замовлень, що може вплинути на бізнес-процеси та звітність.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до callback-URL, переглянути логи на предмет підозрілих операцій та впровадити додаткові заходи контролю доступу. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.