Уразливість у Contact Form by WPForms дозволяє маніпулювати цінами через Stripe

Уразливість у Contact Form by WPForms дозволяє маніпулювати цінами через Stripe. Рекомендується оновити плагін для захисту платежів.
CVE-2024-3649CVSS 5.3CMS

Уразливість у Contact Form by WPForms дозволяє маніпулювати цінами через Stripe

Уразливість у Contact Form by WPForms дозволяє маніпулювати цінами через Stripe. Рекомендується оновити плагін для захисту платежів.

CVSS
5.3 MEDIUM
EPSS
48.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact Form by WPForms для WordPress версії до 1.8.7.2 містить уразливість, що дозволяє неавторизованим зловмисникам змінювати ціни, інформацію про продукти та кількість при оплаті через інтеграцію Stripe. Це пов’язано з відсутністю контролю над кількома параметрами продуктів.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін із Stripe, існує ризик фінансових втрат через маніпуляції з цінами та замовленнями. Уразливість може призвести до некоректних транзакцій і вплинути на довіру клієнтів та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Form by WPForms і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій оплати, переглянути журнали транзакцій на предмет аномалій та зменшити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки