Уразливість у WPForms дозволяє підробляти події PayPal і змінювати статус підписок
Уразливість у WPForms дозволяє підробляти PayPal webhook-події та змінювати статуси підписок. Рекомендується оновити плагін і перевірити безпеку webhook.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPForms для WordPress (версії до 1.10.0.1 включно) має уразливість недостатньої перевірки автентичності даних у PayPal Commerce webhook. Зловмисники можуть підробляти webhook-події та змінювати записи про платежі, наприклад, активувати скасовані підписки.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакам змінювати статуси підписок у системах, що використовують WPForms для обробки платежів через PayPal. Це може призвести до неправомірного відновлення скасованих або призупинених підписок, що впливає на фінансові операції та облік платежів. Власники інфраструктури повинні врахувати ризики маніпуляцій із платіжними даними та потенційні фінансові втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPForms від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до webhook-ендпоінтів, впровадити додаткові механізми перевірки автентичності запитів, переглянути логи на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.