CVE-2025-3479: luka w wtyczce Forminator Forms umożliwiająca powtórne użycie zamówienia
Luka w wtyczce Forminator Forms dla WordPress pozwala na wielokrotne wykorzystanie pojedynczej płatności Stripe, co może prowadzić do fałszywych potwierdzeń zamówień.
- CVSS
- 5.3 MEDIUM
- EPSS
- 10.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- forminator forms
Co wiadomo
Wtyczka Forminator Forms dla WordPress do wersji 1.42.0 zawiera lukę umożliwiającą nieautoryzowanym atakującym wielokrotne wykorzystanie pojedynczej płatności Stripe. Luka wynika z niewystarczającej walidacji klucza kontrolowanego przez użytkownika w funkcji 'handle_stripe_single'.
Wpływ biznesowy
Atakujący mogą wysyłać wiele fałszywych potwierdzeń zamówień, mimo że tylko pierwsza transakcja jest faktycznie przetwarzana przez Stripe. To może wprowadzić w błąd administratorów, prowadząc do niezamierzonego realizowania wielu zamówień i potencjalnych strat finansowych oraz operacyjnych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Forminator Forms do wersji nowszej niż 1.42.0, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych transakcji oraz weryfikować ręcznie potwierdzenia zamówień. Priorytetowo traktuj przegląd i wdrożenie poprawek od dostawcy.