CVE-2026-12432
WP Full Pay द्वारा Stripe Payment Forms <= 8.4.3 - 'paymentIntentId' पैरामीटर के माध्यम से अनधिकृत पहुंच से अनप्रमाणित भुगतान रिकॉर्ड हेरफेर
- प्रकाशित
- 27 जून 2026
- अद्यतन
- 29 जून 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 45.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WP Full Stripe Free प्लगइन, संस्करण 8.4.3 तक (और इसमें शामिल), wpfs_update_failed_payment_status AJAX एक्शन के माध्यम से Missing Authorization की भेद्यता से ग्रस्त है। यह हैंडलर wp_ajax_ और wp_ajax_nopriv_ दोनों हुक्स के माध्यम से पंजीकृत है, और अंतर्निहित update_failed_payment_status() फ़ंक्शन $this->db->updatePaymentByEventId() को attacker-controlled POST पैरामीटर के साथ कॉल करने से पहले कोई capability जाँच, कोई nonce सत्यापन, और कोई logged-in जाँच नहीं करता है। यह उन unauthenticated हमलावरों के लिए संभव बनाता है जो लक्षित साइट के लिए एक मान्य Stripe Payment Intent ID प्राप्त कर सकते हैं (Payment Intent IDs सामान्य Stripe.js checkout प्रवाह के दौरान ग्राहक के ब्राउज़र को उजागर होते हैं), साइट के डेटाबेस में payment रिकॉर्ड में हेरफेर कर सकते हैं, पहले से सफल भुगतानों को विफल के रूप में चिह्नित कर सकते हैं, और failure कोड तथा संदेशों को हमलावर द्वारा आपूर्ति किए गए मानों से अधिलेखित कर सकते हैं।
स्रोत
1WP Full Stripe Free <= 8.4.3 - अनधिकृत पहुंच की कमी
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।