CVE-2025-11271
El plugin Easy Digital Downloads para WordPress es vulnerable a la Manipulación de Orden en todas las versiones hasta y inclusive la 3.5.2 debido a un bypass de verificación de orden. La verificación se omite sin condiciones cuando el cuerpo POST incluye verification_override=1. Dado que este valor es proporcionado por el atacante, un actor no autenticado puede enviar una IPN falsificada y hacerla pasar como verificada, incluso en sitios de producción y con la verificación habilitada de lo contrario. Se necesita un identificador de transacción PayPal válido, limitando la manipulación del orden a los pedidos realizados por el atacante. Esto, a su vez, requiere que tengan una cuenta de cliente.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org