CVE-2025-3247: podatność w wtyczce Contact Form 7 dla WordPress

Podatność CVE-2025-3247 w Contact Form 7 umożliwia wielokrotne wykorzystanie jednej płatności Stripe. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3247CVSS 5.3Web

CVE-2025-3247: podatność w wtyczce Contact Form 7 dla WordPress

Podatność CVE-2025-3247 w Contact Form 7 umożliwia wielokrotne wykorzystanie jednej płatności Stripe. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
14.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form 7

Co wiadomo

Wtyczka Contact Form 7 do WordPressa jest podatna na atak Order Replay w wersjach do 6.0.5 włącznie, z powodu niewystarczającej walidacji klucza kontrolowanego przez użytkownika w funkcji 'wpcf7_stripe_skip_spam_check'. Pozwala to nieautoryzowanym atakującym na wielokrotne wykorzystanie pojedynczej płatności Stripe PaymentIntent.

Wpływ biznesowy

Atakujący mogą wysłać wiele zamówień wykorzystując jedną płatność Stripe, przy czym tylko pierwsza transakcja jest faktycznie przetwarzana, ale wtyczka generuje potwierdzenia e-mail dla każdej z nich. Może to wprowadzić administratorów w błąd i skutkować realizacją nieopłaconych zamówień, co wpływa na procesy biznesowe i potencjalne straty finansowe.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contact Form 7 u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanych transakcji oraz priorytetyzować działania naprawcze związane z tym problemem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS