Уразливість у WPForms дозволяє підробляти події PayPal і змінювати статус підписок

Уразливість у WPForms дозволяє підробляти PayPal webhook-події та змінювати статуси підписок. Рекомендується оновити плагін і перевірити безпеку webhook.
CVE-2026-7792CVSS 5.3Web

Уразливість у WPForms дозволяє підробляти події PayPal і змінювати статус підписок

Уразливість у WPForms дозволяє підробляти PayPal webhook-події та змінювати статуси підписок. Рекомендується оновити плагін і перевірити безпеку webhook.

CVSS
5.3 MEDIUM
EPSS
22.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPForms для WordPress (версії до 1.10.0.1 включно) має уразливість недостатньої перевірки автентичності даних у PayPal Commerce webhook. Зловмисники можуть підробляти webhook-події та змінювати записи про платежі, наприклад, активувати скасовані підписки.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам змінювати статуси підписок у системах, що використовують WPForms для обробки платежів через PayPal. Це може призвести до неправомірного відновлення скасованих або призупинених підписок, що впливає на фінансові операції та облік платежів. Власники інфраструктури повинні врахувати ризики маніпуляцій із платіжними даними та потенційні фінансові втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPForms від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до webhook-ендпоінтів, впровадити додаткові механізми перевірки автентичності запитів, переглянути логи на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки