CVE编号
CVE-2019-14979利用情况
暂无补丁情况
N/A披露时间
2019-08-30漏洞描述
**有争议的** WordPress的付款网关插件1.6.17中的cgi-bin/webscr?cmd=_cart允许对金额参数(如amount_1)进行参数修改,比如以低于预期的价格购买物品。注意:插件作者声明,在PayPal支付流中,金额是可以操纵的。但是,在完成订单之前,金额将根据WooCommerce订单总额进行验证,如果金额不匹配,则订单将处于“暂停”状态。解决建议
厂商尚未提供漏洞修复方案,请关注厂商主页更新:https://wordpress.org/plugins/woocommerce-gateway-paypal-express-checkout/
参考链接 |
|
---|---|
https://gkaim.com/cve-2019-14979-vikas-chaudhary/ | |
https://wordpress.org/support/topic/vulnerabilty-in-plugin/#post-11899173 |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | woocommerce | paypal_checkout_payment_gateway | 1.6.17 | - |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 未更改
- 用户交互 无
- 可用性 无
- 保密性 无
- 完整性 低
还没有评论,来说两句吧...