Плагин «Кнопка оплаты для PayPal WordPress» до версии 1.2.3.44 не применяет на стороне сервера цену, настроенную продавцом, и доверяет сумме платежа, предоставленной клиентом, что позволяет неаутентифицированным злоумышленникам создать реальный заказ PayPal против продавца на произвольно меньшую сумму.
Показать оригинальное описание (EN)
The Payment Button for PayPal WordPress plugin through 1.2.3.44 does not enforce the merchant-configured price server-side and trusts a client-supplied payment amount, allowing unauthenticated attackers to create a real PayPal order against the merchant for an arbitrary lower amount.
Характеристики атаки
Последствия
Строка CVSS v3.1