Luka wtyczki Payment Button for PayPal w WordPress umożliwia nieautoryzowane tworzenie zamówień

Luka w wtyczce Payment Button for PayPal umożliwia nieautoryzowane tworzenie zamówień i wysyłkę fałszywych e-maili. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14463CVSS 5.3Web

Luka wtyczki Payment Button for PayPal w WordPress umożliwia nieautoryzowane tworzenie zamówień

Luka w wtyczce Payment Button for PayPal umożliwia nieautoryzowane tworzenie zamówień i wysyłkę fałszywych e-maili. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
23.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Payment Button for PayPal dla WordPress do wersji 1.2.3.41 ma lukę pozwalającą na nieautoryzowane tworzenie zamówień poprzez publiczny endpoint AJAX bez weryfikacji transakcji PayPal. Atakujący mogą wysyłać dowolne dane zamówienia i wywoływać wysyłkę fałszywych potwierdzeń e-mail.

Wpływ biznesowy

Luka może prowadzić do zanieczyszczenia bazy danych zamówień fałszywymi wpisami oraz wysyłania nieautoryzowanych wiadomości e-mail do klientów, co wpływa na integralność danych i reputację firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli funkcja wysyłki e-mail jest aktywna.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu AJAX, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć wyłączenie funkcji wysyłki e-mail w wtyczce. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe mechanizmy uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS