Уразливість обходу авторизації у плагіні Formidable Forms для WordPress (CVE-2026-2888)
CVE-2026-2888 дозволяє змінювати суми платежів у Formidable Forms, що може призвести до фінансових втрат. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Formidable Forms для WordPress має уразливість обходу авторизації через керований користувачем ключ у версіях до 6.28 включно. Зловмисники можуть маніпулювати сумами платежів на формах із динамічним ціноутворенням, сплачуючи менше за товари чи послуги.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам змінювати суми платежів перед їх завершенням, що може призвести до фінансових втрат для власників сайтів, які використовують плагін для обробки платежів. Вразливість особливо критична для інтернет-магазинів та сервісів із динамічним ціноутворенням, де точність платежів є ключовою.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Formidable Forms та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до форм із динамічним ціноутворенням, переглянути журнали транзакцій на предмет аномалій та впровадити додаткові механізми валідації сум платежів. Також варто зменшити експозицію AJAX-обробників і контролювати використання nonce, щоб запобігти несанкціонованим змінам.