Ad

CVE-2026-16990

MEDIUM CVSS 3.1: 5,3
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-602 Client-Side Enforcement of Server-Side Security
Поставщик WordPress
Публичный эксплойт Нет

Плагин «Кнопка оплаты для PayPal WordPress» до версии 1.2.3.44 не применяет на стороне сервера цену, настроенную продавцом, и доверяет сумме платежа, предоставленной клиентом, что позволяет неаутентифицированным злоумышленникам создать реальный заказ PayPal против продавца на произвольно меньшую сумму.

Показать оригинальное описание (EN)

The Payment Button for PayPal WordPress plugin through 1.2.3.44 does not enforce the merchant-configured price server-side and trusts a client-supplied payment amount, allowing unauthenticated attackers to create a real PayPal order against the merchant for an arbitrary lower amount.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:payment button for paypal