Уразливість обходу авторизації у плагіні Formidable Forms для WordPress (CVE-2026-2888)

CVE-2026-2888 дозволяє змінювати суми платежів у Formidable Forms, що може призвести до фінансових втрат. Рекомендується оновлення та перевірка безпеки.
CVE-2026-2888CVSS 5.3Web

Уразливість обходу авторизації у плагіні Formidable Forms для WordPress (CVE-2026-2888)

CVE-2026-2888 дозволяє змінювати суми платежів у Formidable Forms, що може призвести до фінансових втрат. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
27.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Formidable Forms для WordPress має уразливість обходу авторизації через керований користувачем ключ у версіях до 6.28 включно. Зловмисники можуть маніпулювати сумами платежів на формах із динамічним ціноутворенням, сплачуючи менше за товари чи послуги.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам змінювати суми платежів перед їх завершенням, що може призвести до фінансових втрат для власників сайтів, які використовують плагін для обробки платежів. Вразливість особливо критична для інтернет-магазинів та сервісів із динамічним ціноутворенням, де точність платежів є ключовою.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Formidable Forms та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до форм із динамічним ціноутворенням, переглянути журнали транзакцій на предмет аномалій та впровадити додаткові механізми валідації сум платежів. Також варто зменшити експозицію AJAX-обробників і контролювати використання nonce, щоб запобігти несанкціонованим змінам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки