CVE-2026-12432
Formularios de Pago de Stripe por WP Full Pay <= 8.4.3 - Autorización Faltante para la Manipulación No Autenticada de Registros de Pago a través del Parámetro 'paymentIntentId'
- Publicado
- 27 jun 2026
- Actualizado
- 29 jun 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 15 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NBajo · próximos 30 días
- Percentil
- 45,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento WP Full Stripe Free para WordPress es vulnerable a la falta de autorización en versiones hasta la 8.4.3, incluida, a través de la acción AJAX wpfs_update_failed_payment_status. El controlador se registra tanto mediante los hooks wp_ajax_ como wp_ajax_nopriv_, y la función subyacente update_failed_payment_status() no realiza ninguna verificación de capacidades, ninguna verificación de nonce ni ninguna comprobación de sesión iniciada antes de llamar a $this->db->updatePaymentByEventId() con parámetros POST controlados por el atacante. Esto permite que atacantes no autenticados que puedan obtener un ID de Payment Intent de Stripe válido para el sitio objetivo (los IDs de Payment Intent se exponen al navegador del cliente durante los flujos normales de pago con Stripe.js) manipulen los registros de pago en la base de datos del sitio, marcando pagos previamente exitosos como fallidos y sobrescribiendo los códigos y mensajes de error con valores proporcionados por el atacante.
Fuentes
1WP Full Stripe Free <= 8.4.3 - Autorización Faltante
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.