Уразливість у плагіні Charitable для WordPress дозволяє підробляти підтвердження платежів
Плагін Charitable для WordPress має уразливість, що дозволяє підробляти підтвердження платежів Stripe. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 6.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Charitable – Donation для WordPress версій до 1.8.9.7 має уразливість недостатньої перевірки автентичності даних через відсутність криптографічної перевірки Stripe webhook подій. Це дозволяє зловмисникам підробляти повідомлення про успішні платежі та позначати пожертви як завершені без фактичної оплати.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до неправомірного позначення пожертв як оплачених, що впливає на фінансові звіти та довіру донорів. ІТ-операторам слід враховувати можливі шахрайські транзакції та ризики втрати доходів через фальшиві підтвердження платежів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до webhook URL, переглянути логи платежів на предмет аномалій та впровадити додаткові заходи валідації платежів. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.