Уразливість відсутності авторизації у WP Full Stripe Free до версії 8.4.3

Уразливість у WP Full Stripe Free до 8.4.3 дозволяє неавторизованим зловмисникам маніпулювати статусами платежів через AJAX запити.
CVE-2026-12432CVSS 5.3Web

Уразливість відсутності авторизації у WP Full Stripe Free до версії 8.4.3

Уразливість у WP Full Stripe Free до 8.4.3 дозволяє неавторизованим зловмисникам маніпулювати статусами платежів через AJAX запити.

CVSS
5.3 MEDIUM
EPSS
42.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Full Stripe Free для WordPress має уразливість відсутності авторизації в AJAX дії wpfs_update_failed_payment_status, що дозволяє неавторизованим зловмисникам змінювати статуси платежів. Зловмисники можуть позначати успішні платежі як невдалі, використовуючи дійсний Stripe Payment Intent ID.

Бізнес-вплив

Ця уразливість може призвести до маніпуляцій із записами платежів у базі даних сайту, що впливає на фінансові операції та звітність. Власники інфраструктури ризикують отримати спотворені дані про платежі, що може зашкодити довірі клієнтів і викликати фінансові втрати.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Full Stripe Free до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, обмежте доступ до AJAX дії, перевірте логи на підозрілі зміни статусів платежів та розгляньте можливість додаткової перевірки авторизації для відповідних запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки