CVE-2026-1305

MEDIUM CVSS 3.1: 5,3 EPSS 0.43%
Обновлено 27 февраля 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Japanized for WooCommerce для WordPress уязвим к неправильной аутентификации в версиях до 2.8.4 включительно. Это связано с некорректной проверкой разрешений в функции payy_webhook_permission_check, которая безоговорочно возвращает true, если заголовок подписи веб-перехватчика опущен. Это позволяет злоумышленникам, не прошедшим проверку подлинности, обойти проверку платежа и мошенническим образом пометить заказы как «Обработка» или «Выполнено» без фактической оплаты через созданный POST-запрос к конечной точке веб-перехватчика Paydy.

Показать оригинальное описание (EN)

The Japanized for WooCommerce plugin for WordPress is vulnerable to Improper Authentication in versions up to, and including, 2.8.4. This is due to a flawed permission check in the `paidy_webhook_permission_check` function that unconditionally returns `true` when the webhook signature header is omitted. This makes it possible for unauthenticated attackers to bypass payment verification and fraudulently mark orders as "Processing" or "Completed" without actual payment via a crafted POST request to the Paidy webhook endpoint.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1