CVE-2026-12432
Stripe Payment Forms par WP Full Pay <= 8.4.3 - Autorisation manquante permettant la manipulation non authentifiée des enregistrements de paiement via le paramètre « paymentIntentId »
- Publié
- 27 juin 2026
- Mise à jour
- 29 juin 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 15 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NFaible · 30 prochains jours
- Percentile
- 45,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin WP Full Stripe Free pour WordPress est vulnérable à une absence d'autorisation dans les versions jusqu'à la 8.4.3 incluse, via l'action AJAX wpfs_update_failed_payment_status. Le gestionnaire est enregistré à la fois via les hooks wp_ajax_ et wp_ajax_nopriv_, et la fonction sous-jacente update_failed_payment_status() n'effectue aucune vérification de capacité, aucune vérification de nonce, ni aucune vérification de connexion avant d'appeler $this->db->updatePaymentByEventId() avec des paramètres POST contrôlés par l'attaquant. Cela permet à des attaquants non authentifiés qui peuvent obtenir un identifiant valide de Stripe Payment Intent pour le site cible (les identifiants de Payment Intent sont exposés au navigateur du client lors des flux de paiement Stripe.js normaux) de manipuler les enregistrements de paiement dans la base de données du site, en marquant des paiements précédemment réussis comme échoués et en écrasant les codes et messages d'échec avec des valeurs fournies par l'attaquant.
Sources
1WP Full Stripe Free <= 8.4.3 - Autorisation manquante
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.