Уразливість відсутності авторизації в плагіні CP Contact Form with PayPal для WordPress
Виявлено уразливість у плагіні CP Contact Form with PayPal для WordPress, що дозволяє фальсифікувати підтвердження платежів без авторизації.
- CVSS
- 7.5 HIGH
- EPSS
- 28.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CP Contact Form with PayPal для WordPress має уразливість відсутності авторизації у всіх версіях до 1.3.56 включно. Зловмисники можуть надсилати підроблені повідомлення про оплату, щоб позначити форми як оплачені без фактичної транзакції.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам фальсифікувати підтвердження платежів, що може призвести до неправомірного отримання послуг або товарів без оплати. Власники сайтів ризикують фінансовими втратами та підривом довіри клієнтів через шахрайські операції.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до IPN-подібного кінцевого пункту, впровадити додаткові механізми авторизації та перевірки підписів PayPal. Також варто переглянути журнали транзакцій на предмет підозрілої активності та підвищити пріоритет моніторингу платежів.