Luka w Forminator WordPress: obejście autoryzacji w płatnościach Stripe

Forminator WordPress do 1.52.0 ma lukę pozwalającą na obejście autoryzacji płatności Stripe, co może prowadzić do nadużyć i strat finansowych.
CVE-2026-2729CVSS 5.3CMS

Luka w Forminator WordPress: obejście autoryzacji w płatnościach Stripe

Forminator WordPress do 1.52.0 ma lukę pozwalającą na obejście autoryzacji płatności Stripe, co może prowadzić do nadużyć i strat finansowych.

CVSS
5.3 MEDIUM
EPSS
29.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Forminator dla WordPress do wersji 1.52.0 ma lukę pozwalającą na obejście autoryzacji podczas przetwarzania identyfikatorów Stripe PaymentIntent. Atakujący mogą wykorzystać tę lukę do zgłaszania płatnych formularzy jako opłaconych, ponownie używając wcześniej zatwierdzonych niskowartościowych płatności.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym użytkownikom obejście mechanizmów płatności, co może prowadzić do utraty przychodów przez akceptowanie formularzy opłaconych częściowo lub wcale. Operatorzy stron korzystających z Forminator powinni traktować tę podatność poważnie, gdyż może ona wpływać na integralność procesów płatności i wiarygodność systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Forminator i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji płatności, monitorować logi pod kątem nietypowych transakcji oraz weryfikować poprawność realizowanych płatności. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy kontroli autoryzacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS