Уразливість у WPForms дозволяє підробляти PayPal webhook події
WPForms до 1.10.0.5 дозволяє підробляти PayPal webhook події, що може призвести до маніпуляцій з платежами. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 9.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPForms для WordPress версій до 1.10.0.5 не перевіряє автентичність вхідних PayPal webhook подій, що дозволяє неавторизованим зловмисникам підробляти дані та змінювати стан платежів у довільних транзакціях. Це створює ризик маніпуляцій з фінансовими операціями.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури, що використовують WPForms, ця уразливість може призвести до несанкціонованих змін у платіжних транзакціях, що впливає на фінансову звітність та довіру клієнтів. Відсутність перевірки автентичності webhook подій підвищує ризик шахрайства та порушення цілісності даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WPForms до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до webhook URL, перевіряти лог-файли на підозрілі події та впровадити додаткові механізми валідації webhook повідомлень. Пріоритетно оцінити ризики та вжити заходів для зменшення експозиції.