WPForms przed 1.10.0.5 umożliwia fałszowanie zdarzeń webhook PayPal

Wtyczka WPForms przed 1.10.0.5 pozwala na fałszowanie zdarzeń webhook PayPal, co może prowadzić do manipulacji płatnościami. Aktualizuj wtyczkę, aby zabezpieczyć system.
CVE-2026-4986CVSS 5.3CMS

WPForms przed 1.10.0.5 umożliwia fałszowanie zdarzeń webhook PayPal

Wtyczka WPForms przed 1.10.0.5 pozwala na fałszowanie zdarzeń webhook PayPal, co może prowadzić do manipulacji płatnościami. Aktualizuj wtyczkę, aby zabezpieczyć system.

CVSS
5.3 MEDIUM
EPSS
9.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPForms dla WordPressa w wersjach przed 1.10.0.5 nie weryfikuje autentyczności przychodzących zdarzeń webhook PayPal, co pozwala nieautoryzowanym atakującym na fałszowanie danych i manipulowanie stanem płatności transakcji.

Wpływ biznesowy

Nieweryfikowanie zdarzeń webhook PayPal może prowadzić do nieautoryzowanych zmian w statusach płatności, co zagraża integralności procesów finansowych i może skutkować stratami finansowymi lub problemami z rozliczeniami. Operatorzy stron korzystających z WPForms powinni zweryfikować wersję wtyczki i podjąć działania minimalizujące ryzyko nadużyć.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WPForms do wersji 1.10.0.5 lub nowszej, która zawiera poprawkę weryfikującą autentyczność zdarzeń webhook. W przypadku braku możliwości aktualizacji należy ograniczyć ekspozycję webhooków, monitorować logi pod kątem podejrzanych zdarzeń oraz priorytetyzować działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS