Уразливість обходу оплати в плагіні CorvusPay WooCommerce до версії 2.7.4
Виявлено уразливість обходу оплати в плагіні CorvusPay WooCommerce до версії 2.7.4, що дозволяє зловмисникам позначати замовлення як оплачені без фактичної оплати.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CorvusPay WooCommerce Payment Gateway для WordPress містить уразливість обходу оплати через неправильну перевірку криптографічного підпису. Зловмисники можуть позначити будь-яке замовлення як оплачене, надсилаючи підроблений підпис на REST-ендпоінт, що дозволяє отримати товари чи послуги без оплати.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам завершувати оплату будь-яких замовлень WooCommerce, що може призвести до фінансових втрат і шкоди репутації бізнесу. Оскільки ідентифікатори замовлень послідовні, атаки можуть бути автоматизовані для масового зловживання. Власникам інфраструктури слід оцінити ризики та пріоритезувати оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CorvusPay WooCommerce і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до REST-ендпоінту, переглянути журнали для виявлення підозрілої активності та мінімізувати експозицію плагіна. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.