PT-2026-33017 · Wpmet+1 · Metform Pro
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
MetForm Pro versões anteriores a 3.9.8
Description
A Validação Inadequada de Entrada nas integrações de pagamento para Stripe e PayPal permite que atacantes não autenticados manipulem o valor do pagamento. Isso ocorre porque o sistema confia em um valor de campo de cálculo enviado pelo usuário sem recomputá-lo ou validá-lo em relação ao preço do formulário configurado. O problema pode ser explorado através do campo
mf-calculation na requisição REST de envio do formulário quando um formulário estiver configurado com essas definições específicas.Recommendations
Atualize o MetForm Pro para a versão 3.9.8 ou posterior.
Como medida de mitigação temporária, evite usar o campo
mf-calculation em formulários integrados ao Stripe ou PayPal até que a atualização seja aplicada.Correção
DoS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Metform Pro