CVE-2026-12432: WP Full Stripe Free - brak autoryzacji umożliwia manipulację płatnościami
Wtyczka WP Full Stripe Free do WordPressa ma lukę pozwalającą nieautoryzowanym atakującym zmieniać statusy płatności. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 42.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Full Stripe Free do WordPressa w wersjach do 8.4.3 ma lukę brakującą autoryzację w akcji AJAX wpfs_update_failed_payment_status. Pozwala to nieautoryzowanym atakującym na zmianę statusów płatności w bazie danych, wykorzystując znane identyfikatory Payment Intent Stripe.
Wpływ biznesowy
Luka umożliwia atakującym oznaczanie wcześniej udanych płatności jako nieudane oraz nadpisywanie kodów i komunikatów błędów. Może to prowadzić do zakłóceń w procesie rozliczeń, utraty zaufania klientów oraz problemów finansowych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne ryzyko dla integralności danych płatności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Full Stripe Free u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem nietypowych zmian statusów płatności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo należy zabezpieczyć identyfikatory Payment Intent przed nieuprawnionym dostępem.