Уразливість обходу авторизації в плагіні CorvusPay WooCommerce для WordPress
Уразливість обходу авторизації в плагіні CorvusPay WooCommerce дозволяє скасовувати замовлення без авторизації. Рекомендовано оновити плагін або обмежити доступ.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CorvusPay WooCommerce Payment Gateway для WordPress має уразливість обходу авторизації у всіх версіях до 2.7.4 включно. Це дозволяє неавторизованим зловмисникам скасовувати будь-які замовлення WooCommerce, зроблені через CorvusPay, шляхом надсилання довільного номера замовлення до REST-ендпоінту.
Бізнес-вплив
Уразливість може призвести до несанкціонованого скасування замовлень у системах електронної комерції, що використовують CorvusPay як платіжний шлюз. Це може спричинити фінансові втрати, порушення бізнес-процесів та зниження довіри клієнтів. Власники інфраструктури повинні враховувати ризики, пов’язані з потенційними атаками на їхні онлайн-магазини.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CorvusPay WooCommerce та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST-ендпоінту /wp-json/corvuspay/cancel/ та переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна або використання альтернативних платіжних рішень до усунення вразливості.