
Cloud Vulnerability DB
コミュニティ主導の脆弱性データベース
The CP Contact Form with PayPal plugin for WordPress contains a Missing Authorization vulnerability (CVE-2025-13384) affecting all versions up to and including 1.3.56. The vulnerability was disclosed on November 22, 2025 (NVD).
The vulnerability exists due to the plugin exposing an unauthenticated IPN-like endpoint via the 'cpcontactformppipncheck' query parameter that processes payment confirmations without any authentication, nonce verification, or PayPal IPN signature validation. The vulnerability has been assigned a CVSS v3.1 base score of 7.5 (HIGH) with the vector string: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N (NVD).
This vulnerability allows unauthenticated attackers to mark form submissions as paid without making actual payments by sending forged payment notification requests with arbitrary POST data including paymentstatus, txnid, and payer_email (NVD).
Website administrators running the CP Contact Form with PayPal plugin should upgrade to version 1.3.57 or later which includes more complete IPN verification (Security Online).
ソース: このレポートは AI を使用して生成されました
無料の脆弱性評価
9つのセキュリティドメインにわたるクラウドセキュリティプラクティスを評価して、リスクレベルをベンチマークし、防御のギャップを特定します。
パーソナライズされたデモを見る
"私が今まで見た中で最高のユーザーエクスペリエンスは、クラウドワークロードを完全に可視化します。"
"Wiz を使えば、クラウド環境で何が起こっているかを 1 つの画面で確認することができます"
"Wizが何かを重要視した場合、それは実際に重要であることを私たちは知っています。"