Уразливість Improper Input Validation у плагіні MetForm Pro для WordPress
MetForm Pro для WordPress має уразливість, що дозволяє змінювати суму платежу. Оновіть плагін і перевірте безпеку форм із оплатою.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MetForm Pro для WordPress версій до 3.9.7 включно має уразливість Improper Input Validation, що дозволяє неавторизованим зловмисникам маніпулювати сумою платежу через поле 'mf-calculation' у REST-запиті форми. Це пов’язано з тим, що інтеграції оплати (Stripe/PayPal) довіряють значенню, наданому користувачем, без повторного обчислення або перевірки відповідності налаштованій ціні форми.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури це означає ризик фінансових втрат через можливість зміни суми платежу зловмисниками. Уразливість може призвести до неправомірного зменшення платежів або інших фінансових маніпуляцій, що впливає на доходи та довіру клієнтів. Важливо оцінити наявність плагіна MetForm Pro у системах та вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність плагіна MetForm Pro версій до 3.9.7 у вашій системі та оновити його до останньої версії, якщо доступно. Якщо оновлення неможливе, слід обмежити доступ до форм з інтеграціями оплати, перевірити журнали на предмет підозрілої активності, а також розглянути можливість додаткової валідації полів платежів. Загалом, варто зменшити експозицію вразливих форм і пріоритезувати заходи безпеки відповідно до ризиків.