Уразливість обходу цілісності платежів у плагіні Formidable Forms для WordPress

Виявлено уразливість обходу цілісності платежів у плагіні Formidable Forms для WordPress, що дозволяє обходити оплату товарів чи послуг.
CVE-2026-2890CVSS 7.5Web

Уразливість обходу цілісності платежів у плагіні Formidable Forms для WordPress

Виявлено уразливість обходу цілісності платежів у плагіні Formidable Forms для WordPress, що дозволяє обходити оплату товарів чи послуг.

CVSS
7.5 HIGH
EPSS
23.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Formidable Forms для WordPress має уразливість обходу цілісності платежів у версіях до 6.28 включно. Зловмисники можуть повторно використати PaymentIntent з завершеного платежу низької вартості для позначення високовартісного платежу як завершеного без фактичної оплати.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам обходити оплату товарів або послуг, що може призвести до фінансових втрат для власників інтернет-магазинів та сервісів на базі WordPress. Вразливість має високий рівень критичності (CVSS 7.5), тому її ігнорування може негативно вплинути на доходи та довіру клієнтів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Formidable Forms від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій оплати, провести аудит логів транзакцій на предмет підозрілої активності та розглянути тимчасові заходи для зниження ризику, наприклад, додаткову валідацію платежів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки