Уразливість CSRF у плагіні PayPal Forms для WordPress (до версії 1.0.3)

Плагін PayPal Forms для WordPress має уразливість CSRF, що дозволяє неавторизованим зміни платіжних форм. Рекомендується оновлення та обмеження доступу.
CVE-2025-10309CVSS 4.3Web

Уразливість CSRF у плагіні PayPal Forms для WordPress (до версії 1.0.3)

Плагін PayPal Forms для WordPress має уразливість CSRF, що дозволяє неавторизованим зміни платіжних форм. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
3.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PayPal Forms для WordPress містить уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функціях створення та керування формами. Це дозволяє неавторизованим зловмисникам створювати нові форми PayPal та змінювати налаштування платежів, якщо вони зможуть обманом змусити адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого створення платіжних форм і зміни налаштувань PayPal, що ставить під загрозу цілісність платіжної системи сайту. Це може спричинити фінансові втрати або порушення довіри користувачів. Адміністратори вебресурсів повинні враховувати цей ризик при управлінні плагінами та платіжними інструментами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PayPal Forms від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій створення та керування формами лише довіреним адміністраторам, переглянути журнали активності на предмет підозрілих дій і зменшити потенційний вплив шляхом мінімізації прав доступу. Важливо також інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки