Уразливість обходу оплати в Contact Form 7 – PayPal & Stripe Add-on для WordPress

Виявлено уразливість обходу оплати в Contact Form 7 – PayPal & Stripe Add-on для WordPress, що дозволяє шахрайські транзакції без повної оплати.
CVE-2026-9189CVSS 5.3Web

Уразливість обходу оплати в Contact Form 7 – PayPal & Stripe Add-on для WordPress

Виявлено уразливість обходу оплати в Contact Form 7 – PayPal & Stripe Add-on для WordPress, що дозволяє шахрайські транзакції без повної оплати.

CVSS
5.3 MEDIUM
EPSS
10.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact Form 7 – PayPal & Stripe Add-on для WordPress має уразливість обходу оплати через недостатню перевірку достовірності даних у версіях до 2.4.9 включно. Зловмисники можуть позначати замовлення як оплачені, не сплачуючи повну суму, шляхом маніпуляції параметром invoice у IPN.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакуючим завершувати замовлення з високою вартістю без фактичної оплати, що може призвести до фінансових втрат для власників інтернет-магазинів на базі WordPress. ІТ-оператори повинні врахувати ризик шахрайських транзакцій і потенційне порушення бізнес-процесів обробки платежів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій оплати, ретельно аналізувати журнали транзакцій на предмет аномалій та розглянути додаткові заходи валідації платіжних даних. Важливо також інформувати користувачів про можливі ризики та планувати пріоритетне усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки