CVE-2025-3247: podatność w wtyczce Contact Form 7 dla WordPress
Podatność CVE-2025-3247 w Contact Form 7 umożliwia wielokrotne wykorzystanie jednej płatności Stripe. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form 7
Co wiadomo
Wtyczka Contact Form 7 do WordPressa jest podatna na atak Order Replay w wersjach do 6.0.5 włącznie, z powodu niewystarczającej walidacji klucza kontrolowanego przez użytkownika w funkcji 'wpcf7_stripe_skip_spam_check'. Pozwala to nieautoryzowanym atakującym na wielokrotne wykorzystanie pojedynczej płatności Stripe PaymentIntent.
Wpływ biznesowy
Atakujący mogą wysłać wiele zamówień wykorzystując jedną płatność Stripe, przy czym tylko pierwsza transakcja jest faktycznie przetwarzana, ale wtyczka generuje potwierdzenia e-mail dla każdej z nich. Może to wprowadzić administratorów w błąd i skutkować realizacją nieopłaconych zamówień, co wpływa na procesy biznesowe i potencjalne straty finansowe.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contact Form 7 u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanych transakcji oraz priorytetyzować działania naprawcze związane z tym problemem.