Ad

CVE-2026-15208

MEDIUM CVSS 3.1: 5,3 EPSS 0.12%
Обновлено 7 августа 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 6.0.9.5
Тип уязвимости CWE-345 (Недостаточная проверка данных)
Поставщик WordPress
Публичный эксплойт Нет

Плагин RegistrationMagic WordPress до версии 6.0.9.5 не сравнивает проверенную сумму, валюту, получателя платежа или предыдущее использование PayPal с регистрацией, которую он завершает: его проверка на стороне сервера только подтверждает, что статус захвата ЗАВЕРШЕН. Таким образом, неаутентифицированный злоумышленник может завершить дорогостоящую платную регистрацию с помощью любого действительно завершенного захвата с низкой стоимостью и воспроизвести один захват для неограниченного количества регистраций, поскольку захваты не дедуплицируются.

Показать оригинальное описание (EN)

The RegistrationMagic WordPress plugin before 6.0.9.5 does not compare the verified PayPal capture's amount, currency, payee, or prior use against the registration it is finalising: its server-side check only confirms the capture status is COMPLETED. An unauthenticated attacker can therefore finalise an expensive paid registration with any genuinely-completed low-value capture, and replay a single capture across unlimited registrations because captures are not de-duplicated.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1