CVE-2026-2428: Fluent Forms Pro Add On Pack - brak weryfikacji autentyczności danych PayPal IPN
Wtyczka Fluent Forms Pro Add On Pack ma lukę umożliwiającą fałszywe powiadomienia PayPal IPN, co może prowadzić do nadużyć płatności. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 3.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fluent Forms Pro Add On Pack dla WordPress do wersji 6.1.17 ma lukę polegającą na domyślnie wyłączonej weryfikacji PayPal IPN. Pozwala to atakującym na wysyłanie fałszywych powiadomień IPN, co skutkuje oznaczaniem nieopłaconych formularzy jako opłaconych i uruchamianiem automatyzacji po płatności.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom fałszowanie powiadomień o płatnościach, co może prowadzić do nadużyć takich jak nieuprawnione przyznawanie dostępu, wysyłka materiałów cyfrowych czy generowanie fałszywych potwierdzeń płatności. Operatorzy stron korzystających z tej wtyczki powinni traktować to jako poważne zagrożenie dla integralności procesów płatności i automatyzacji.
Rekomendowane działania administratora
Zaleca się pilne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do endpointu IPN, monitorować logi pod kątem podejrzanych powiadomień oraz zweryfikować konfigurację PayPal IPN, aby włączyć weryfikację. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy kontroli płatności.