CVE-2026-12432: WP Full Stripe Free - brak autoryzacji umożliwia manipulację płatnościami

Wtyczka WP Full Stripe Free do WordPressa ma lukę pozwalającą nieautoryzowanym atakującym zmieniać statusy płatności. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-12432CVSS 5.3Web

CVE-2026-12432: WP Full Stripe Free - brak autoryzacji umożliwia manipulację płatnościami

Wtyczka WP Full Stripe Free do WordPressa ma lukę pozwalającą nieautoryzowanym atakującym zmieniać statusy płatności. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
42.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Full Stripe Free do WordPressa w wersjach do 8.4.3 ma lukę brakującą autoryzację w akcji AJAX wpfs_update_failed_payment_status. Pozwala to nieautoryzowanym atakującym na zmianę statusów płatności w bazie danych, wykorzystując znane identyfikatory Payment Intent Stripe.

Wpływ biznesowy

Luka umożliwia atakującym oznaczanie wcześniej udanych płatności jako nieudane oraz nadpisywanie kodów i komunikatów błędów. Może to prowadzić do zakłóceń w procesie rozliczeń, utraty zaufania klientów oraz problemów finansowych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne ryzyko dla integralności danych płatności.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Full Stripe Free u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi pod kątem nietypowych zmian statusów płatności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetowo należy zabezpieczyć identyfikatory Payment Intent przed nieuprawnionym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS