Уразливість Forminator Forms дозволяє повторне використання платежів Stripe

Forminator Forms має уразливість Order Replay, що дозволяє повторне використання платежів Stripe. Рекомендується оновлення плагіна для безпеки.
CVE-2025-3479CVSS 5.3Web

Уразливість Forminator Forms дозволяє повторне використання платежів Stripe

Forminator Forms має уразливість Order Replay, що дозволяє повторне використання платежів Stripe. Рекомендується оновлення плагіна для безпеки.

CVSS
5.3 MEDIUM
EPSS
10.33%
Активно використовується
немає в KEV
Продукт
forminator forms

Що відомо

Плагін Forminator Forms для WordPress має уразливість Order Replay у версіях до 1.42.0 включно через недостатню перевірку ключа в функції handle_stripe_single. Це дозволяє неавторизованим зловмисникам повторно використовувати один Stripe PaymentIntent для кількох транзакцій, при цьому адміністратор отримує повідомлення про успішні замовлення.

Бізнес-вплив

Уразливість може призвести до плутанини в обробці замовлень, оскільки плагін надсилає підтвердження для кожної повторної транзакції, хоча Stripe обробляє лише перший платіж. Це створює ризик помилкового виконання замовлень і фінансових втрат для власників інфраструктури, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Forminator Forms від розробника wpmudev і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій обробки платежів, переглянути журнали транзакцій на предмет аномалій і впровадити додаткові заходи валідації для Stripe PaymentIntent.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки