Уразливість Contact Form 7 дозволяє повторне використання платежів Stripe
Уразливість у Contact Form 7 дозволяє повторно використовувати Stripe PaymentIntent, що може призвести до помилкових підтверджень замовлень. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.98%
- Активно використовується
- немає в KEV
- Продукт
- contact form 7
Що відомо
Плагін Contact Form 7 для WordPress у версіях до 6.0.5 включно має уразливість Order Replay через недостатню перевірку ключа у функції wpcf7_stripe_skip_spam_check. Це дозволяє неавторизованим зловмисникам повторно використовувати один Stripe PaymentIntent для кількох транзакцій, при цьому лише перша транзакція обробляється Stripe, але плагін надсилає успішні повідомлення для кожної.
Бізнес-вплив
Уразливість може призвести до плутанини в обробці замовлень, оскільки адміністратори отримують підтвердження про успішні транзакції, які фактично не були проведені. Це створює ризик неправильного виконання замовлень і потенційних фінансових втрат або проблем з клієнтами. IT-операторам слід врахувати середній рівень ризику та пріоритетність виправлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Contact Form 7 від розробника rocklobster і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції Stripe, переглянути журнали транзакцій на предмет аномалій і зменшити експозицію плагіна. Важливо також інформувати адміністрацію про можливі помилкові підтвердження замовлень.