Luka wtyczki CP Contact Form with PayPal dla WordPress umożliwia fałszywe potwierdzenia płatności
Wtyczka CP Contact Form with PayPal do WordPressa ma lukę umożliwiającą fałszywe potwierdzenia płatności. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 28.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CP Contact Form with PayPal do WordPressa w wersjach do 1.3.56 ma poważną lukę polegającą na braku autoryzacji przy przetwarzaniu potwierdzeń płatności. Atakujący mogą wysyłać sfałszowane powiadomienia o płatnościach, co pozwala oznaczyć formularze jako opłacone bez faktycznej transakcji.
Wpływ biznesowy
Ta luka może prowadzić do nadużyć finansowych i zakłóceń w procesach biznesowych opartych na płatnościach przez formularze kontaktowe. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, ponieważ może ono skutkować stratami finansowymi i utratą zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji po usunięciu luki lub, jeśli aktualizacja nie jest dostępna, ograniczenie dostępu do endpointu IPN oraz monitorowanie logów pod kątem podejrzanych żądań. Warto również rozważyć dodatkowe mechanizmy weryfikacji płatności i konsultację z dostawcą wtyczki w celu uzyskania poprawek.