Уразливість у Fluent Forms Pro Add On Pack для WordPress дозволяє підробляти сповіщення PayPal IPN

Fluent Forms Pro Add On Pack має уразливість, що дозволяє підробляти сповіщення PayPal IPN і запускати небажані автоматизації. Рекомендується оновлення та перевірка налаштувань.
CVE-2026-2428CVSS 7.5Web

Уразливість у Fluent Forms Pro Add On Pack для WordPress дозволяє підробляти сповіщення PayPal IPN

Fluent Forms Pro Add On Pack має уразливість, що дозволяє підробляти сповіщення PayPal IPN і запускати небажані автоматизації. Рекомендується оновлення та перевірка налаштувань.

CVSS
7.5 HIGH
EPSS
3.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fluent Forms Pro Add On Pack для WordPress має уразливість недостатньої перевірки автентичності даних у версіях до 6.1.17 включно. Через відключену за замовчуванням перевірку PayPal IPN зловмисники можуть надсилати підроблені сповіщення, позначаючи неоплачені форми як оплачені та запускаючи автоматизацію після оплати.

Бізнес-вплив

Ця уразливість може призвести до неправомірного підтвердження платежів, що впливає на бізнес-процеси, пов’язані з обробкою замовлень, доставкою цифрових продуктів та наданням доступу. ІТ-оператори ризикують отримати фінансові втрати та порушення довіри клієнтів через фальшиві транзакції.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до IPN-ендпоінту, активувати перевірку IPN у налаштуваннях та переглянути журнали для виявлення підозрілої активності. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки