Ad

CVE-2026-17012

MEDIUM CVSS 3.1: 5,3 EPSS 0.21%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Accept PayPal & Stripe with Subscriptions for WooCommerce WordPress до версии 3.1.0 не проверяет, соответствует ли учетная запись PayPal, получившая платеж, настроенной учетной записи продавца, прежде чем отмечать заказ как оплаченный, что позволяет неаутентифицированным покупателям завершить заказ WooCommerce, заплатив полную сумму на свой собственный счет PayPal, а не на счет продавца.

Показать оригинальное описание (EN)

The Accept PayPal & Stripe with Subscriptions for WooCommerce WordPress plugin through 3.1.0 does not verify that the PayPal account which received a payment matches the merchant's configured account before marking the order as paid, allowing unauthenticated buyers to complete a WooCommerce order by paying the full amount to their own PayPal account instead of the merchant's.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1