CVE-2026-15288: Luka w wtyczce SureForms dla WordPress umożliwiająca manipulację kwotą płatności
Wtyczka SureForms dla WordPress ma lukę umożliwiającą zmianę kwoty płatności w formularzach Stripe, co może prowadzić do strat finansowych.
- CVSS
- 7.5 HIGH
- EPSS
- 26.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SureForms – Drag and Drop Form Builder dla WordPress do wersji 2.2.1 włącznie posiada lukę w walidacji danych wejściowych, pozwalającą na modyfikację kwoty płatności przesyłanej w formularzu Stripe. Atakujący mogą zmienić wartość płatności na dowolną, co może skutkować zakupem produktów lub usług po znacznie obniżonej cenie.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli sklepów internetowych korzystających z tej wtyczki, gdyż umożliwia nieautoryzowane obniżenie cen transakcji, co może prowadzić do strat finansowych i nadszarpnięcia reputacji. Operatorzy IT powinni zwrócić uwagę na potencjalne próby nadużyć oraz monitorować transakcje pod kątem nietypowych wartości płatności.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SureForms u jej dostawcy oraz wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć ekspozycję formularzy płatności, przeprowadzić analizę logów pod kątem podejrzanych transakcji oraz wprowadzić dodatkowe mechanizmy walidacji kwot płatności po stronie serwera.