Luka wtyczki CP Contact Form with PayPal dla WordPress umożliwia fałszywe potwierdzenia płatności

Wtyczka CP Contact Form with PayPal do WordPressa ma lukę umożliwiającą fałszywe potwierdzenia płatności. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-13384CVSS 7.5Web

Luka wtyczki CP Contact Form with PayPal dla WordPress umożliwia fałszywe potwierdzenia płatności

Wtyczka CP Contact Form with PayPal do WordPressa ma lukę umożliwiającą fałszywe potwierdzenia płatności. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.5 HIGH
EPSS
28.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CP Contact Form with PayPal do WordPressa w wersjach do 1.3.56 ma poważną lukę polegającą na braku autoryzacji przy przetwarzaniu potwierdzeń płatności. Atakujący mogą wysyłać sfałszowane powiadomienia o płatnościach, co pozwala oznaczyć formularze jako opłacone bez faktycznej transakcji.

Wpływ biznesowy

Ta luka może prowadzić do nadużyć finansowych i zakłóceń w procesach biznesowych opartych na płatnościach przez formularze kontaktowe. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, ponieważ może ono skutkować stratami finansowymi i utratą zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do wersji po usunięciu luki lub, jeśli aktualizacja nie jest dostępna, ograniczenie dostępu do endpointu IPN oraz monitorowanie logów pod kątem podejrzanych żądań. Warto również rozważyć dodatkowe mechanizmy weryfikacji płatności i konsultację z dostawcą wtyczki w celu uzyskania poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS