Уразливість у плагіні Payment Button for PayPal для WordPress дозволяє неавторизоване створення замовлень
CVE-2025-14463 дозволяє неавторизоване створення замовлень через плагін Payment Button for PayPal у WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Payment Button for PayPal для WordPress до версії 1.2.3.41 має уразливість, що дозволяє неавторизованим користувачам створювати довільні замовлення через відкритий AJAX-ендпоінт без перевірки транзакцій PayPal. Це може призвести до фальшивих замовлень, спаму електронною поштою та пошкодження бази даних замовлень.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може спричинити створення фальшивих замовлень, що впливає на цілісність даних та довіру клієнтів. Також можливе надсилання небажаних електронних листів, що може погіршити репутацію та призвести до блокування поштових сервісів. ІТ-операторам слід врахувати ризики компрометації бізнес-процесів і потенційні витрати на відновлення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-ендпоінту, впровадити додаткову аутентифікацію та валідацію параметрів. Також варто переглянути логи на предмет підозрілої активності та зменшити експозицію плагіна до мінімуму.