MetForm Pro dla WordPressa podatny na niewłaściwą walidację danych w wersjach do 3.9.7

MetForm Pro WordPress do 3.9.7 pozwala na manipulację płatnościami przez niewłaściwą walidację danych w integracjach Stripe/PayPal. Zalecane aktualizacje i monitorowanie.
CVE-2026-1782CVSS 5.3CMS

MetForm Pro dla WordPressa podatny na niewłaściwą walidację danych w wersjach do 3.9.7

MetForm Pro WordPress do 3.9.7 pozwala na manipulację płatnościami przez niewłaściwą walidację danych w integracjach Stripe/PayPal. Zalecane aktualizacje i monitorowanie.

CVSS
5.3 MEDIUM
EPSS
18.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MetForm Pro dla WordPressa do wersji 3.9.7 zawiera lukę polegającą na braku odpowiedniej walidacji danych wejściowych w integracjach płatności Stripe i PayPal. Pozwala to nieautoryzowanym atakującym na manipulację kwotą płatności poprzez pole 'mf-calculation' w żądaniu REST formularza, pod warunkiem istnienia odpowiednio skonfigurowanego formularza.

Wpływ biznesowy

Luka umożliwia atakującym zmianę wartości płatności, co może prowadzić do nieautoryzowanych transakcji lub utraty przychodów. Operatorzy stron wykorzystujących MetForm Pro powinni zwrócić uwagę na potencjalne ryzyko finansowe i reputacyjne związane z manipulacją płatnościami. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony integralności procesów płatności.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MetForm Pro i ich wdrożenie. W przypadku braku łatki, należy ograniczyć ekspozycję formularzy z integracjami płatności, monitorować logi pod kątem podejrzanych działań oraz zweryfikować konfigurację formularzy pod kątem możliwości manipulacji polem 'mf-calculation'. Priorytetowo traktuj działania zabezpieczające w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS