CVE-2026-7792: WPForms - podatność na fałszowanie webhooków PayPal
Podatność w WPForms umożliwia fałszowanie zdarzeń PayPal i modyfikację subskrypcji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPForms dla WordPress do wersji 1.10.0.1 posiada lukę weryfikacji autentyczności danych w endpointzie webhook PayPal Commerce. Atakujący mogą fałszować zdarzenia webhook, modyfikując rekordy płatności subskrypcji bez uwierzytelnienia.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom aktywację lub zmianę statusu subskrypcji PayPal, co może prowadzić do nadużyć finansowych i zakłóceń w zarządzaniu płatnościami. Operatorzy IT powinni traktować tę podatność jako istotne ryzyko dla integralności systemów płatności i subskrypcji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPForms oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję endpointu webhook, monitorować logi pod kątem nietypowych zdarzeń oraz weryfikować poprawność statusów subskrypcji w systemie.