Ad

CVE-2026-12688

MEDIUM CVSS 3.1: 6,5 EPSS 0.16%
Обновлено 24 июля 2026
WordPress
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 5.9.9.7
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик WordPress
Публичный эксплойт Нет

Плагин ProfileGrid WordPress до версии 5.9.9.7 не проверяет уведомления IPN PayPal перед предоставлением членства в платной группе, что позволяет неаутентифицированным злоумышленникам подделать уведомление о платеже и пометить любого пользователя как платного члена любой группы без какой-либо оплаты.

Показать оригинальное описание (EN)

The ProfileGrid WordPress plugin before 5.9.9.7 does not verify PayPal IPN notifications before granting paid group membership, allowing unauthenticated attackers to forge a payment notification and mark any user as a paid member of any group without any payment being made.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1