Уразливість у плагіні Payment Button for PayPal для WordPress дозволяє неавторизоване створення замовлень

CVE-2025-14463 дозволяє неавторизоване створення замовлень через плагін Payment Button for PayPal у WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2025-14463CVSS 5.3Web

Уразливість у плагіні Payment Button for PayPal для WordPress дозволяє неавторизоване створення замовлень

CVE-2025-14463 дозволяє неавторизоване створення замовлень через плагін Payment Button for PayPal у WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
23.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Payment Button for PayPal для WordPress до версії 1.2.3.41 має уразливість, що дозволяє неавторизованим користувачам створювати довільні замовлення через відкритий AJAX-ендпоінт без перевірки транзакцій PayPal. Це може призвести до фальшивих замовлень, спаму електронною поштою та пошкодження бази даних замовлень.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може спричинити створення фальшивих замовлень, що впливає на цілісність даних та довіру клієнтів. Також можливе надсилання небажаних електронних листів, що може погіршити репутацію та призвести до блокування поштових сервісів. ІТ-операторам слід врахувати ризики компрометації бізнес-процесів і потенційні витрати на відновлення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-ендпоінту, впровадити додаткову аутентифікацію та валідацію параметрів. Також варто переглянути логи на предмет підозрілої активності та зменшити експозицію плагіна до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки