Уразливість CSRF у плагіні Easy PayPal & Stripe Buy Now Button для WordPress
Уразливість CSRF у плагіні Easy PayPal & Stripe Buy Now Button дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та обережність адміністраторів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.88%
- Активно використовується
- немає в KEV
- Продукт
- paypal \& stripe add-on
Що відомо
Плагіни Easy PayPal & Stripe Buy Now Button (до версії 1.8.3) та Contact Form 7 – PayPal & Stripe Add-on (до версії 2.1) мають уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції wpecpp_stripe_connect_completion. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагінів, обманюючи адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань платіжних плагінів, що потенційно впливає на інтеграцію зі Stripe і може порушити роботу платіжної системи сайту. Для власників інфраструктури це означає ризик втрати контролю над платіжними параметрами та можливі фінансові наслідки через маніпуляції з оплатами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів Easy PayPal & Stripe Buy Now Button та Contact Form 7 – PayPal & Stripe Add-on і встановити їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, ретельно перевіряти дії адміністраторів, а також аналізувати логи на предмет підозрілої активності. Важливо також інформувати адміністраторів про ризики кліків на підозрілі посилання.