Уразливість відсутності авторизації в плагіні CP Contact Form with PayPal для WordPress

Виявлено уразливість у плагіні CP Contact Form with PayPal для WordPress, що дозволяє фальсифікувати підтвердження платежів без авторизації.
CVE-2025-13384CVSS 7.5Web

Уразливість відсутності авторизації в плагіні CP Contact Form with PayPal для WordPress

Виявлено уразливість у плагіні CP Contact Form with PayPal для WordPress, що дозволяє фальсифікувати підтвердження платежів без авторизації.

CVSS
7.5 HIGH
EPSS
28.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CP Contact Form with PayPal для WordPress має уразливість відсутності авторизації у всіх версіях до 1.3.56 включно. Зловмисники можуть надсилати підроблені повідомлення про оплату, щоб позначити форми як оплачені без фактичної транзакції.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам фальсифікувати підтвердження платежів, що може призвести до неправомірного отримання послуг або товарів без оплати. Власники сайтів ризикують фінансовими втратами та підривом довіри клієнтів через шахрайські операції.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до IPN-подібного кінцевого пункту, впровадити додаткові механізми авторизації та перевірки підписів PayPal. Також варто переглянути журнали транзакцій на предмет підозрілої активності та підвищити пріоритет моніторингу платежів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки