Ad

CVE-2026-17016

LOW CVSS 3.1: 3,7 EPSS 0.19%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 3,7 (LOW)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Accept PayPal & Stripe с подписками для WooCommerce WordPress до версии 3.1.0 не сверяет фактическую уплаченную сумму с общей суммой заказа в обработчике возврата передачи данных PayPal, что позволяет клиенту заплатить меньше, чем общая сумма заказа, и при этом заказ помечается как полностью оплаченный, когда функция передачи данных PayPal включена.

Показать оригинальное описание (EN)

The Accept PayPal & Stripe with Subscriptions for WooCommerce WordPress plugin through 3.1.0 does not validate the amount actually paid against the order total in its PayPal Data Transfer return handler, allowing a customer to pay less than the order total and still have the order marked as fully paid when the PayPal Data Transfer feature is enabled.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1