PT-2026-53054 · WordPress · Wp Full Stripe Free

·

CVE-2026-12432

·

Publicado

2026-06-27

·

Atualizado

2026-06-27

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas WP Full Stripe Free versões anteriores a 8.4.4
Descrição O plugin apresenta uma falha de autorização ausente na ação AJAX wpfs update failed payment status. A função update failed payment status() não realiza verificações de capacidade, verificação de nonce ou exigência de login antes de executar $this->db->updatePaymentByEventId() utilizando parâmetros POST controlados por um atacante. Atacantes não autenticados que possuam um ID de Intenção de Pagamento do Stripe válido podem manipular registros de pagamento no banco de dados, marcando pagamentos bem-sucedidos como falhos e sobrescrevendo códigos e mensagens de erro.
Recomendações Atualize o WP Full Stripe Free para a versão 8.4.4 ou posterior.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12432

Produtos afetados

Wp Full Stripe Free