Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

900.000 siti WordPress a rischio compromissione a causa di un bug su WooCommerce Stripe Gateway

Redazione RHC : 17 Giugno 2023 08:17

È stata scoperta una vulnerabilità nel popolare plug-in WordPress WooCommerce Stripe Gateway che potrebbe portare alla fuga di informazioni riservate: qualsiasi utente non autenticato può visualizzare i dettagli degli ordini effettuati tramite il plug-in.

WooCommerce Stripe Payment è un gateway di pagamento per siti di e-commerce basati su WordPress. Consente ai siti Web di accettare metodi di pagamento come Visa, MasterCard, American Express, Apple Pay e Google Pay tramite l’API di elaborazione dei pagamenti Stripe. Il plugin ha attualmente oltre 900.000 installazioni attive.

Gli analisti di Patchstack hanno scoperto che il plug-in è vulnerabile al CVE-2023-34000, un problema di tipo IDOR (Insecure Direct Object References), che può portare alla divulgazione di dati sensibili. Ad esempio, la vulnerabilità consente agli utenti non autorizzati di visualizzare i dati dalle pagine di pagamento, comprese le informazioni personali degli utenti, i loro indirizzi e-mail, indirizzi di spedizione e nome completo.


Sei un Esperto di Formazione?
Entra anche tu nel Partner program! Accedi alla sezione riservata ai Creator sulla nostra Academy e scopri i vantaggi riservati ai membri del Partner program.

Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]



Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


Come scrivono i ricercatori, il problema è legato all’elaborazione non sicura degli oggetti dell’ordine e alla mancanza di un adeguato meccanismo di controllo degli accessi nelle funzioni javascript_params e payment_fields. 

Di conseguenza, è possibile abusare di queste funzioni per visualizzare i dettagli di qualsiasi ordine senza controllare i permessi di query o la mappatura degli utenti.

È stato segnalato che la vulnerabilità interessa tutte le versioni di WooCommerce Stripe Gateway precedenti alla 7.4.1, a cui si consiglia agli utenti di eseguire l’aggiornamento. La versione rivista 7.4.1 è stata rilasciata il 30 maggio 2023.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Sicurezza Reti Wi-Fi: La Sfida e le Soluzioni Adattive per l’Era Digitale

La Sfida della Sicurezza nelle Reti Wi-Fi e una Soluzione Adattiva. Nell’era della connettività pervasiva, lo standard IEEE 802.11(meglio noto come Wi-Fi ), è diventato la spina dorsa...

Cyberattack in Norvegia: apertura forzata della diga evidenzia la vulnerabilità dei sistemi OT/SCADA

Nel mese di aprile 2025, una valvola idraulica di una diga norvegese è stata forzatamente aperta da remoto per diverse ore, a seguito di un attacco informatico mirato. L’episodio, riportat...

Un milione di Lead Italiani del 2025 in vendita nelle underground. Per un Phishing senza domani!

Sul forum underground russo XSS è apparso un post che offre una “Collection di Lead Verificati Italia 2025” con oltre 1 milione di record. Questo tipo di inserzioni evidenzia la con...

Cyber War: la guerra invisibile nel cyberspazio che decide i conflitti del presente

Nel cuore dei conflitti contemporanei, accanto ai carri armati, ai droni e alle truppe, si combatte una guerra invisibile, silenziosa e spesso sottovalutata: la cyber war. Non è solo uno scenario...

Un Hacker divulga i dati sensibili dei politici spagnoli. Coinvolto anche il premier Pedro Sánchez

Le autorità iberiche sono impegnate in un’indagine riguardante un pirata informatico che ha divulgato informazioni sensibili relative a funzionari pubblici e figure politiche di spicco. Tr...