Luka w Forminator WordPress: obejście autoryzacji w płatnościach Stripe
Forminator WordPress do 1.52.0 ma lukę pozwalającą na obejście autoryzacji płatności Stripe, co może prowadzić do nadużyć i strat finansowych.
- CVSS
- 5.3 MEDIUM
- EPSS
- 29.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Forminator dla WordPress do wersji 1.52.0 ma lukę pozwalającą na obejście autoryzacji podczas przetwarzania identyfikatorów Stripe PaymentIntent. Atakujący mogą wykorzystać tę lukę do zgłaszania płatnych formularzy jako opłaconych, ponownie używając wcześniej zatwierdzonych niskowartościowych płatności.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym użytkownikom obejście mechanizmów płatności, co może prowadzić do utraty przychodów przez akceptowanie formularzy opłaconych częściowo lub wcale. Operatorzy stron korzystających z Forminator powinni traktować tę podatność poważnie, gdyż może ona wpływać na integralność procesów płatności i wiarygodność systemu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Forminator i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji płatności, monitorować logi pod kątem nietypowych transakcji oraz weryfikować poprawność realizowanych płatności. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe mechanizmy kontroli autoryzacji.