CVE-2026-12432
Stripe Payment Forms by WP Full Pay <= 8.4.3 - Autorização Ausente para Manipulação Não Autenticada de Registros de Pagamento via Parâmetro 'paymentIntentId'
- Publicado
- 27 de jun. de 2026
- Atualizado
- 29 de jun. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 15 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 45,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin WP Full Stripe Free para WordPress é vulnerável a Autorização Ausente nas versões até, e incluindo, 8.4.3, por meio da ação AJAX wpfs_update_failed_payment_status. O manipulador é registrado tanto pelos hooks wp_ajax_ quanto wp_ajax_nopriv_, e a função subjacente update_failed_payment_status() não realiza verificação de capacidade, verificação de nonce ou verificação de login antes de chamar $this->db->updatePaymentByEventId() com parâmetros POST controlados pelo atacante. Isso possibilita que atacantes não autenticados, que consigam obter um ID válido de Payment Intent do Stripe para o site alvo (os IDs de Payment Intent são expostos ao navegador do cliente durante os fluxos normais de checkout do Stripe.js), manipulem registros de pagamento no banco de dados do site, marcando pagamentos anteriormente bem-sucedidos como falhos e sobrescrevendo códigos e mensagens de falha com valores fornecidos pelo atacante.
Fontes
1WP Full Stripe Free <= 8.4.3 - Autorização Ausente
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.