Ad

CVE-2026-16650

MEDIUM CVSS 3.1: 5,3 EPSS 0.12%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 1.8.12
Тип уязвимости CWE-345 (Недостаточная проверка данных), CWE-345 Insufficient Verification of Data Authenticity
Поставщик WordPress
Публичный эксплойт Нет

Плагин Charitable WordPress до версии 1.8.12 не проверяет подлинность входящих событий веб-перехватчика Square Payment в конфигурации по умолчанию, что позволяет неаутентифицированным злоумышленникам подделывать уведомления веб-перехватчиков, которые отмечают пожертвования как оплаченные без какой-либо реальной оплаты.

Показать оригинальное описание (EN)

The Charitable WordPress plugin before 1.8.12 does not verify the authenticity of incoming Square payment webhook events in a default configuration, allowing unauthenticated attackers to forge webhook notifications that mark donations as paid without any real payment.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:charitable