Уразливість обходу авторизації у плагіні Forminator для WordPress (CVE-2026-2729)

CVE-2026-2729: Уразливість обходу авторизації в плагіні Forminator дозволяє обходити оплату через Stripe PaymentIntent. Рекомендується оновлення та моніторинг.
CVE-2026-2729CVSS 5.3CMS

Уразливість обходу авторизації у плагіні Forminator для WordPress (CVE-2026-2729)

CVE-2026-2729: Уразливість обходу авторизації в плагіні Forminator дозволяє обходити оплату через Stripe PaymentIntent. Рекомендується оновлення та моніторинг.

CVSS
5.3 MEDIUM
EPSS
29.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Forminator для WordPress у версіях до 1.52.0 включно має уразливість обходу авторизації через неправильну перевірку користувача при обробці Stripe PaymentIntent. Це дозволяє неавторизованим зловмисникам повторно використовувати низьковартісні платежі для завершення дорогих форм, що призводить до недоплати або обходу оплати.

Бізнес-вплив

Для власників вебсайтів на WordPress із плагіном Forminator це означає ризик фінансових втрат через можливість обходу оплати. Зловмисники можуть подавати форми з високою вартістю, використовуючи раніше успішні низьковартісні платежі, що впливає на доходи та довіру клієнтів. ІТ-оператори повинні врахувати цей ризик при управлінні платіжними процесами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Forminator від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити публічний доступ до платіжних форм, переглянути журнали платежів на предмет аномалій та впровадити додаткові перевірки авторизації. Пріоритезуйте оновлення та моніторинг для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки