Уразливість у плагіні Charitable для WordPress дозволяє підробляти підтвердження платежів

Плагін Charitable для WordPress має уразливість, що дозволяє підробляти підтвердження платежів Stripe. Рекомендується оновлення та перевірка безпеки.
CVE-2026-3177CVSS 5.3CMS

Уразливість у плагіні Charitable для WordPress дозволяє підробляти підтвердження платежів

Плагін Charitable для WordPress має уразливість, що дозволяє підробляти підтвердження платежів Stripe. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
6.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Charitable – Donation для WordPress версій до 1.8.9.7 має уразливість недостатньої перевірки автентичності даних через відсутність криптографічної перевірки Stripe webhook подій. Це дозволяє зловмисникам підробляти повідомлення про успішні платежі та позначати пожертви як завершені без фактичної оплати.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до неправомірного позначення пожертв як оплачених, що впливає на фінансові звіти та довіру донорів. ІТ-операторам слід враховувати можливі шахрайські транзакції та ризики втрати доходів через фальшиві підтвердження платежів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до webhook URL, переглянути логи платежів на предмет аномалій та впровадити додаткові заходи валідації платежів. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки