Уразливість обходу оплати в Contact Form 7 – PayPal & Stripe Add-on для WordPress
Виявлено уразливість обходу оплати в Contact Form 7 – PayPal & Stripe Add-on для WordPress, що дозволяє шахрайські транзакції без повної оплати.
- CVSS
- 5.3 MEDIUM
- EPSS
- 10.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Contact Form 7 – PayPal & Stripe Add-on для WordPress має уразливість обходу оплати через недостатню перевірку достовірності даних у версіях до 2.4.9 включно. Зловмисники можуть позначати замовлення як оплачені, не сплачуючи повну суму, шляхом маніпуляції параметром invoice у IPN.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакуючим завершувати замовлення з високою вартістю без фактичної оплати, що може призвести до фінансових втрат для власників інтернет-магазинів на базі WordPress. ІТ-оператори повинні врахувати ризик шахрайських транзакцій і потенційне порушення бізнес-процесів обробки платежів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій оплати, ретельно аналізувати журнали транзакцій на предмет аномалій та розглянути додаткові заходи валідації платіжних даних. Важливо також інформувати користувачів про можливі ризики та планувати пріоритетне усунення вразливості.