PT-2026-33017 · Wpmet+1 · Metform Pro

·

CVE-2026-1782

·

Publicado

2026-04-14

·

Atualizado

2026-04-15

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas MetForm Pro versões anteriores a 3.9.8
Description A Validação Inadequada de Entrada nas integrações de pagamento para Stripe e PayPal permite que atacantes não autenticados manipulem o valor do pagamento. Isso ocorre porque o sistema confia em um valor de campo de cálculo enviado pelo usuário sem recomputá-lo ou validá-lo em relação ao preço do formulário configurado. O problema pode ser explorado através do campo mf-calculation na requisição REST de envio do formulário quando um formulário estiver configurado com essas definições específicas.
Recommendations Atualize o MetForm Pro para a versão 3.9.8 ou posterior. Como medida de mitigação temporária, evite usar o campo mf-calculation em formulários integrados ao Stripe ou PayPal até que a atualização seja aplicada.

Correção

DoS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1782

Produtos afetados

Metform Pro