CVE-2025-3479: luka w wtyczce Forminator Forms umożliwiająca powtórne użycie zamówienia

Luka w wtyczce Forminator Forms dla WordPress pozwala na wielokrotne wykorzystanie pojedynczej płatności Stripe, co może prowadzić do fałszywych potwierdzeń zamówień.
CVE-2025-3479CVSS 5.3Web

CVE-2025-3479: luka w wtyczce Forminator Forms umożliwiająca powtórne użycie zamówienia

Luka w wtyczce Forminator Forms dla WordPress pozwala na wielokrotne wykorzystanie pojedynczej płatności Stripe, co może prowadzić do fałszywych potwierdzeń zamówień.

CVSS
5.3 MEDIUM
EPSS
10.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
forminator forms

Co wiadomo

Wtyczka Forminator Forms dla WordPress do wersji 1.42.0 zawiera lukę umożliwiającą nieautoryzowanym atakującym wielokrotne wykorzystanie pojedynczej płatności Stripe. Luka wynika z niewystarczającej walidacji klucza kontrolowanego przez użytkownika w funkcji 'handle_stripe_single'.

Wpływ biznesowy

Atakujący mogą wysyłać wiele fałszywych potwierdzeń zamówień, mimo że tylko pierwsza transakcja jest faktycznie przetwarzana przez Stripe. To może wprowadzić w błąd administratorów, prowadząc do niezamierzonego realizowania wielu zamówień i potencjalnych strat finansowych oraz operacyjnych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Forminator Forms do wersji nowszej niż 1.42.0, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych transakcji oraz weryfikować ręcznie potwierdzenia zamówień. Priorytetowo traktuj przegląd i wdrożenie poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS