CVE-2026-12432
中已发布
WP Full Pay 的 Stripe Payment Forms <= 8.4.3 - 通过 'paymentIntentId' 参数缺失授权导致未认证支付记录篡改
- 已发布
- 2026年6月27日
- 已更新
- 2026年6月29日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年8月15日
初级CVSS
5.3/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N0.6%
低 · 未来 30 天
- 百分位
- 45.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
WordPress 的 WP Full Stripe Free 插件在 8.4.3 及更早版本中存在缺失授权漏洞,该漏洞通过 wpfs_update_failed_payment_status AJAX 操作触发。该处理程序同时通过 wp_ajax_ 和 wp_ajax_nopriv_ 钩子注册,且底层的 update_failed_payment_status() 函数在调用 $this->db->updatePaymentByEventId() 并传入攻击者控制的 POST 参数之前,未执行任何权限检查、nonce 验证或登录状态检查。这使得未认证的攻击者(只要能获取目标站点的有效 Stripe Payment Intent ID——该 ID 在正常的 Stripe.js 结账流程中会暴露给客户浏览器)即可操纵站点数据库中的支付记录,将先前成功的支付标记为失败,并用攻击者提供的值覆盖失败代码和消息。
来源
1WP Full Stripe Free <= 8.4.3 - 缺少授权
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。