Уразливість CSRF у плагіні PeachPay для WooCommerce дозволяє видалити Stripe-облікові дані

CSRF у плагіні PeachPay для WooCommerce дозволяє видалити Stripe-ключі, блокуючи оплату. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2026-9618CVSS 4.3Web

Уразливість CSRF у плагіні PeachPay для WooCommerce дозволяє видалити Stripe-облікові дані

CSRF у плагіні PeachPay для WooCommerce дозволяє видалити Stripe-ключі, блокуючи оплату. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
4.3 MEDIUM
EPSS
3.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PeachPay для WooCommerce має уразливість Cross-Site Request Forgery (CSRF) через неправильну перевірку nonce у функції peachpay_stripe_handle_admin_actions. Зловмисники можуть змусити адміністратора сайту виконати дію, що призведе до видалення всіх збережених Stripe-ключів і налаштувань, блокуючи оплату через Stripe.

Бізнес-вплив

Для власників інтернет-магазинів на WooCommerce ця уразливість може призвести до втрати можливості приймати платежі через Stripe, що негативно вплине на продажі та довіру клієнтів. Адміністратори ризикують втратити критичні платіжні дані, що потребує швидкого реагування для відновлення функціональності та безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PeachPay від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ адміністраторів, ретельно перевіряти дії користувачів та аналізувати журнали безпеки на предмет підозрілої активності. Також варто інформувати адміністраторів про небезпеку переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки