Уразливість у плагіні ProfileGrid для WordPress дозволяє підробляти сповіщення про оплату PayPal
Плагін ProfileGrid для WordPress дозволяє підробляти сповіщення PayPal IPN, що загрожує безпеці платних груп. Оновіть плагін для захисту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 6.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ProfileGrid для WordPress версій до 5.9.9.7 не перевіряє сповіщення PayPal IPN перед наданням платного членства в групі. Це дозволяє неавторизованим зловмисникам підробляти повідомлення про оплату та надавати будь-якому користувачу статус платного учасника без фактичної оплати.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до платних функцій або контенту, що впливає на монетизацію та довіру користувачів. Власники сайтів на WordPress, які використовують ProfileGrid для керування платними групами, можуть зазнати фінансових втрат через підроблені платежі. Також існує ризик порушення цілісності даних та репутації бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно оновити плагін ProfileGrid до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до функцій платного членства, перевірити журнали платежів на наявність підозрілої активності та розглянути додаткові методи верифікації платежів. Загалом, варто регулярно перевіряти оновлення плагінів та мінімізувати ризики шляхом обмеження прав користувачів.