CVE-2026-15288: Luka w wtyczce SureForms dla WordPress umożliwiająca manipulację kwotą płatności

Wtyczka SureForms dla WordPress ma lukę umożliwiającą zmianę kwoty płatności w formularzach Stripe, co może prowadzić do strat finansowych.
CVE-2026-15288CVSS 7.5Web

CVE-2026-15288: Luka w wtyczce SureForms dla WordPress umożliwiająca manipulację kwotą płatności

Wtyczka SureForms dla WordPress ma lukę umożliwiającą zmianę kwoty płatności w formularzach Stripe, co może prowadzić do strat finansowych.

CVSS
7.5 HIGH
EPSS
26.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SureForms – Drag and Drop Form Builder dla WordPress do wersji 2.2.1 włącznie posiada lukę w walidacji danych wejściowych, pozwalającą na modyfikację kwoty płatności przesyłanej w formularzu Stripe. Atakujący mogą zmienić wartość płatności na dowolną, co może skutkować zakupem produktów lub usług po znacznie obniżonej cenie.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli sklepów internetowych korzystających z tej wtyczki, gdyż umożliwia nieautoryzowane obniżenie cen transakcji, co może prowadzić do strat finansowych i nadszarpnięcia reputacji. Operatorzy IT powinni zwrócić uwagę na potencjalne próby nadużyć oraz monitorować transakcje pod kątem nietypowych wartości płatności.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SureForms u jej dostawcy oraz wdrożenie najnowszej wersji zawierającej poprawkę. W międzyczasie warto ograniczyć ekspozycję formularzy płatności, przeprowadzić analizę logów pod kątem podejrzanych transakcji oraz wprowadzić dodatkowe mechanizmy walidacji kwot płatności po stronie serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS