CVE-2026-12432
Stripe Payment Forms by WP Full Pay <= 8.4.3 - Fehlende Autorisierung zur Manipulation von Zahlungsdatensätzen ohne Authentifizierung über den Parameter 'paymentIntentId'
- Veröffentlicht
- 27.06.2026
- Aktualisiert
- 29.06.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 15.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 45,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das WP Full Stripe Free Plugin für WordPress ist in Versionen bis einschließlich 8.4.3 anfällig für fehlende Autorisierung über die AJAX-Aktion wpfs_update_failed_payment_status. Der Handler wird sowohl über die wp_ajax_- als auch über die wp_ajax_nopriv_-Hooks registriert, und die zugrunde liegende Funktion update_failed_payment_status() führt keine Berechtigungsprüfung, keine Nonce-Verifizierung und keine Prüfung auf eine Anmeldung durch, bevor sie $this->db->updatePaymentByEventId() mit vom Angreifer kontrollierten POST-Parametern aufruft. Dies ermöglicht es nicht authentifizierten Angreifern, die eine gültige Stripe Payment Intent ID für die Zielseite erhalten können (Payment Intent IDs werden während normaler Stripe.js-Checkout-Abläufe im Browser des Kunden offengelegt), Zahlungsdatensätze in der Datenbank der Seite zu manipulieren, zuvor erfolgreiche Zahlungen als fehlgeschlagen zu markieren und Fehlercodes sowie Fehlermeldungen mit vom Angreifer bereitgestellten Werten zu überschreiben.
Quellen
1WP Full Stripe Free <= 8.4.3 - Fehlende Autorisierung
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.