Плагин Charitable WordPress до версии 1.8.12 не проверяет подлинность входящих событий веб-перехватчика Square Payment в конфигурации по умолчанию, что позволяет неаутентифицированным злоумышленникам подделывать уведомления веб-перехватчиков, которые отмечают пожертвования как оплаченные без какой-либо реальной оплаты.
Показать оригинальное описание (EN)
The Charitable WordPress plugin before 1.8.12 does not verify the authenticity of incoming Square payment webhook events in a default configuration, allowing unauthenticated attackers to forge webhook notifications that mark donations as paid without any real payment.
Характеристики атаки
Последствия
Строка CVSS v3.1