Уразливість Forminator Forms дозволяє повторне використання платежів Stripe
Forminator Forms має уразливість Order Replay, що дозволяє повторне використання платежів Stripe. Рекомендується оновлення плагіна для безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 10.33%
- Активно використовується
- немає в KEV
- Продукт
- forminator forms
Що відомо
Плагін Forminator Forms для WordPress має уразливість Order Replay у версіях до 1.42.0 включно через недостатню перевірку ключа в функції handle_stripe_single. Це дозволяє неавторизованим зловмисникам повторно використовувати один Stripe PaymentIntent для кількох транзакцій, при цьому адміністратор отримує повідомлення про успішні замовлення.
Бізнес-вплив
Уразливість може призвести до плутанини в обробці замовлень, оскільки плагін надсилає підтвердження для кожної повторної транзакції, хоча Stripe обробляє лише перший платіж. Це створює ризик помилкового виконання замовлень і фінансових втрат для власників інфраструктури, що використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Forminator Forms від розробника wpmudev і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій обробки платежів, переглянути журнали транзакцій на предмет аномалій і впровадити додаткові заходи валідації для Stripe PaymentIntent.