Уразливість обходу авторизації в плагіні CorvusPay WooCommerce для WordPress

Уразливість обходу авторизації в плагіні CorvusPay WooCommerce дозволяє скасовувати замовлення без авторизації. Рекомендовано оновити плагін або обмежити доступ.
CVE-2026-9028CVSS 5.3Web

Уразливість обходу авторизації в плагіні CorvusPay WooCommerce для WordPress

Уразливість обходу авторизації в плагіні CorvusPay WooCommerce дозволяє скасовувати замовлення без авторизації. Рекомендовано оновити плагін або обмежити доступ.

CVSS
5.3 MEDIUM
EPSS
21.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CorvusPay WooCommerce Payment Gateway для WordPress має уразливість обходу авторизації у всіх версіях до 2.7.4 включно. Це дозволяє неавторизованим зловмисникам скасовувати будь-які замовлення WooCommerce, зроблені через CorvusPay, шляхом надсилання довільного номера замовлення до REST-ендпоінту.

Бізнес-вплив

Уразливість може призвести до несанкціонованого скасування замовлень у системах електронної комерції, що використовують CorvusPay як платіжний шлюз. Це може спричинити фінансові втрати, порушення бізнес-процесів та зниження довіри клієнтів. Власники інфраструктури повинні враховувати ризики, пов’язані з потенційними атаками на їхні онлайн-магазини.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CorvusPay WooCommerce та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST-ендпоінту /wp-json/corvuspay/cancel/ та переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна або використання альтернативних платіжних рішень до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки