Уразливість Insecure Direct Object Reference у плагіні Download Monitor для WordPress (CVE-2026-3124)
Високорівнева уразливість у Download Monitor для WordPress дозволяє крадіжку цифрових товарів через неправильну перевірку платежів PayPal.
- CVSS
- 7.5 HIGH
- EPSS
- 18.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Download Monitor для WordPress версій до 5.1.7 включно має уразливість Insecure Direct Object Reference через відсутність перевірки ключа, керованого користувачем, у функції executePayment(). Це дозволяє неавторизованим зловмисникам завершувати довільні замовлення, використовуючи невідповідність між токеном транзакції PayPal і локальним замовленням.
Бізнес-вплив
Уразливість може призвести до крадіжки оплачуваних цифрових товарів, коли зловмисник сплачує мінімальну суму за дешевий товар, а потім використовує цей платіжний токен для завершення дорогого замовлення. Це створює ризики фінансових втрат і шкоди репутації для власників сайтів на WordPress із цим плагіном.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Download Monitor від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції оплати, переглянути журнали транзакцій на предмет аномалій, зменшити експозицію плагіна та пріоритезувати виправлення цієї уразливості.