Luka wtyczki Payment Button for PayPal w WordPress umożliwia nieautoryzowane tworzenie zamówień
Luka w wtyczce Payment Button for PayPal umożliwia nieautoryzowane tworzenie zamówień i wysyłkę fałszywych e-maili. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Payment Button for PayPal dla WordPress do wersji 1.2.3.41 ma lukę pozwalającą na nieautoryzowane tworzenie zamówień poprzez publiczny endpoint AJAX bez weryfikacji transakcji PayPal. Atakujący mogą wysyłać dowolne dane zamówienia i wywoływać wysyłkę fałszywych potwierdzeń e-mail.
Wpływ biznesowy
Luka może prowadzić do zanieczyszczenia bazy danych zamówień fałszywymi wpisami oraz wysyłania nieautoryzowanych wiadomości e-mail do klientów, co wpływa na integralność danych i reputację firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli funkcja wysyłki e-mail jest aktywna.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu AJAX, monitorować logi serwera pod kątem podejrzanych żądań oraz rozważyć wyłączenie funkcji wysyłki e-mail w wtyczce. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe mechanizmy uwierzytelniania.