CVE-2026-7792: WPForms - podatność na fałszowanie webhooków PayPal

Podatność w WPForms umożliwia fałszowanie zdarzeń PayPal i modyfikację subskrypcji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-7792CVSS 5.3Web

CVE-2026-7792: WPForms - podatność na fałszowanie webhooków PayPal

Podatność w WPForms umożliwia fałszowanie zdarzeń PayPal i modyfikację subskrypcji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
22.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPForms dla WordPress do wersji 1.10.0.1 posiada lukę weryfikacji autentyczności danych w endpointzie webhook PayPal Commerce. Atakujący mogą fałszować zdarzenia webhook, modyfikując rekordy płatności subskrypcji bez uwierzytelnienia.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom aktywację lub zmianę statusu subskrypcji PayPal, co może prowadzić do nadużyć finansowych i zakłóceń w zarządzaniu płatnościami. Operatorzy IT powinni traktować tę podatność jako istotne ryzyko dla integralności systemów płatności i subskrypcji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPForms oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję endpointu webhook, monitorować logi pod kątem nietypowych zdarzeń oraz weryfikować poprawność statusów subskrypcji w systemie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS