CVE-2026-12432
Stripe Payment Forms by WP Full Pay <= 8.4.3 - 認可欠如による'paymentIntentId'パラメータ経由の未認証支払い記録改ざん
- 公開済み
- 2026/06/27
- 更新済み
- 2026/06/29
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/08/15
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N低 · 今後 30 日間
- パーセンタイル
- 45.2%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# WP Full Stripe Free プラグインの欠落した認可の脆弱性 WordPress用WP Full Stripe Freeプラグインは、バージョン8.4.3以前において、`wpfs_update_failed_payment_status` AJAXアクションを介して**欠落した認可(Missing Authorization)**の脆弱性の影響を受けます。このハンドラは`wp_ajax_`と`wp_ajax_nopriv_`の両方のフックを通じて登録されており、基盤となる`update_failed_payment_status()`関数は、`$this->db->updatePaymentByEventId()`を攻撃者が制御するPOSTパラメータで呼び出す前に、権限チェック、nonce検証、ログイン状態の確認を一切行いません。 これにより、対象サイトの有効なStripe Payment Intent IDを入手できる認証されていない攻撃者(Payment Intent IDは通常のStripe.jsチェックアウトフロー中に顧客のブラウザに公開されます)が、サイトのデータベース内の支払いレコードを操作し、以前に成功した支払いを失敗としてマークし、失敗コードやメッセージを攻撃者が指定した値で上書きすることが可能になります。
ソース
1WP Full Stripe Free <= 8.4.3 - 認可欠落
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。