Уразливість відсутності авторизації у WP Full Stripe Free до версії 8.4.3
Уразливість у WP Full Stripe Free до 8.4.3 дозволяє неавторизованим зловмисникам маніпулювати статусами платежів через AJAX запити.
- CVSS
- 5.3 MEDIUM
- EPSS
- 42.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Full Stripe Free для WordPress має уразливість відсутності авторизації в AJAX дії wpfs_update_failed_payment_status, що дозволяє неавторизованим зловмисникам змінювати статуси платежів. Зловмисники можуть позначати успішні платежі як невдалі, використовуючи дійсний Stripe Payment Intent ID.
Бізнес-вплив
Ця уразливість може призвести до маніпуляцій із записами платежів у базі даних сайту, що впливає на фінансові операції та звітність. Власники інфраструктури ризикують отримати спотворені дані про платежі, що може зашкодити довірі клієнтів і викликати фінансові втрати.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Full Stripe Free до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, обмежте доступ до AJAX дії, перевірте логи на підозрілі зміни статусів платежів та розгляньте можливість додаткової перевірки авторизації для відповідних запитів.