Ad

CVE-2026-12901

MEDIUM CVSS 3.1: 5,9 EPSS 0.12%
Обновлено 7 августа 2026
WordPress
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии до 2.8.55
Тип уязвимости CWE-345 (Недостаточная проверка данных)
Поставщик WordPress
Публичный эксплойт Нет

Плагин GetPaid WordPress до версии 2.8.55 не проверяет подлинность входящих уведомлений о платежах Worldpay, что позволяет неаутентифицированным злоумышленникам подделать уведомление, которое помечает ожидающий счет-фактуру как оплаченный без совершения какого-либо платежа.

Показать оригинальное описание (EN)

The GetPaid WordPress plugin before 2.8.55 does not verify the authenticity of incoming Worldpay payment notifications, allowing unauthenticated attackers to forge a notification that marks a pending invoice as paid without any payment being made.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1