CVE-2026-7792
El plugin WPForms – Easy Form Builder for WordPress – Contact Forms, Payment Forms, Surveys, & More para WordPress es vulnerable a Insufficient Verification of Data Authenticity en versiones hasta y inclusive 1.10.0.1. Esto se debe al endpoint de webhook de PayPal Commerce que procesa payloads JSON sin autenticación sin verificar que la solicitud provenga de PayPal utilizando la firma HMAC-SHA256 requerida, y solo verifica si el event_type proporcionado está en una lista blanca antes de enviar los datos del recurso controlados por el atacante a handlers que actualizan registros de pago. Esto permite a atacantes no autenticados que conocen un subscription_id válido falsificar eventos de webhook de PayPal y modificar registros de suscripción de pago, como reactivar una suscripción cancelada o suspendida estableciendo su subscription_status en active.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org