Уразливість обходу авторизації у плагіні Forminator для WordPress (CVE-2026-2729)
CVE-2026-2729: Уразливість обходу авторизації в плагіні Forminator дозволяє обходити оплату через Stripe PaymentIntent. Рекомендується оновлення та моніторинг.
- CVSS
- 5.3 MEDIUM
- EPSS
- 29.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Forminator для WordPress у версіях до 1.52.0 включно має уразливість обходу авторизації через неправильну перевірку користувача при обробці Stripe PaymentIntent. Це дозволяє неавторизованим зловмисникам повторно використовувати низьковартісні платежі для завершення дорогих форм, що призводить до недоплати або обходу оплати.
Бізнес-вплив
Для власників вебсайтів на WordPress із плагіном Forminator це означає ризик фінансових втрат через можливість обходу оплати. Зловмисники можуть подавати форми з високою вартістю, використовуючи раніше успішні низьковартісні платежі, що впливає на доходи та довіру клієнтів. ІТ-оператори повинні врахувати цей ризик при управлінні платіжними процесами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Forminator від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити публічний доступ до платіжних форм, переглянути журнали платежів на предмет аномалій та впровадити додаткові перевірки авторизації. Пріоритезуйте оновлення та моніторинг для зменшення ризиків.