Уразливість у WPForms дозволяє підробляти PayPal webhook події

WPForms до 1.10.0.5 дозволяє підробляти PayPal webhook події, що може призвести до маніпуляцій з платежами. Рекомендується оновлення плагіна.
CVE-2026-4986CVSS 5.3CMS

Уразливість у WPForms дозволяє підробляти PayPal webhook події

WPForms до 1.10.0.5 дозволяє підробляти PayPal webhook події, що може призвести до маніпуляцій з платежами. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
9.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPForms для WordPress версій до 1.10.0.5 не перевіряє автентичність вхідних PayPal webhook подій, що дозволяє неавторизованим зловмисникам підробляти дані та змінювати стан платежів у довільних транзакціях. Це створює ризик маніпуляцій з фінансовими операціями.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури, що використовують WPForms, ця уразливість може призвести до несанкціонованих змін у платіжних транзакціях, що впливає на фінансову звітність та довіру клієнтів. Відсутність перевірки автентичності webhook подій підвищує ризик шахрайства та порушення цілісності даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WPForms до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до webhook URL, перевіряти лог-файли на підозрілі події та впровадити додаткові механізми валідації webhook повідомлень. Пріоритетно оцінити ризики та вжити заходів для зменшення експозиції.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки