CVE-2026-12432
Stripe Payment Forms by WP Full Pay <= 8.4.3 - Autorizzazione mancante per la manipolazione non autenticata dei record di pagamento tramite il parametro 'paymentIntentId'
- Pubblicato
- 27 giu 2026
- Aggiornato
- 29 giu 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 15 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 45,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin WP Full Stripe Free per WordPress è vulnerabile a Missing Authorization nelle versioni fino alla 8.4.3 inclusa, tramite l'azione AJAX wpfs_update_failed_payment_status. Il gestore è registrato tramite entrambi gli hook wp_ajax_ e wp_ajax_nopriv_ e la funzione sottostante update_failed_payment_status() non esegue alcun controllo delle capacità, alcuna verifica del nonce e alcun controllo di accesso autenticato prima di chiamare $this->db->updatePaymentByEventId() con parametri POST controllati dall'attaccante. Ciò rende possibile per attaccanti non autenticati che riescono a ottenere un ID Stripe Payment Intent valido per il sito di destinazione (gli ID Payment Intent vengono esposti al browser del cliente durante i normali flussi di checkout Stripe.js) manipolare i record di pagamento nel database del sito, contrassegnando pagamenti precedentemente riusciti come falliti e sovrascrivendo codici e messaggi di errore con valori forniti dall'attaccante.
Fonti
1WP Full Stripe Free <= 8.4.3 - Autorizzazione mancante
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.