Уразливість обходу оплати в RegistrationMagic для WordPress (CVE-2025-14444)

Уразливість у плагіні RegistrationMagic дозволяє обходити оплату через PayPal, активуючи акаунти без реальних платежів. Рекомендується оновлення та аудит платежів.
CVE-2025-14444CVSS 5.3Web

Уразливість обходу оплати в RegistrationMagic для WordPress (CVE-2025-14444)

Уразливість у плагіні RegistrationMagic дозволяє обходити оплату через PayPal, активуючи акаунти без реальних платежів. Рекомендується оновлення та аудит платежів.

CVSS
5.3 MEDIUM
EPSS
12.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RegistrationMagic для WordPress має уразливість, що дозволяє обходити оплату через недостатню перевірку автентичності даних у функції process_paypal_sdk_payment. Зловмисники можуть активувати акаунти без реальної оплати через PayPal, маніпулюючи статусом платежу.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої активації користувацьких акаунтів без сплати, що впливає на доходи та довіру до сервісу. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати фінансові втрати та порушення бізнес-процесів, пов’язаних із платними реєстраціями.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RegistrationMagic та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій оплати, провести аудит логів транзакцій і впровадити додаткові механізми перевірки платежів через PayPal. Також варто розглянути тимчасове відключення плагіна або заміну на альтернативні рішення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки