PT-2026-53054 · WordPress · Wp Full Stripe Free
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
WP Full Stripe Free versões anteriores a 8.4.4
Descrição
O plugin apresenta uma falha de autorização ausente na ação AJAX
wpfs update failed payment status. A função update failed payment status() não realiza verificações de capacidade, verificação de nonce ou exigência de login antes de executar $this->db->updatePaymentByEventId() utilizando parâmetros POST controlados por um atacante. Atacantes não autenticados que possuam um ID de Intenção de Pagamento do Stripe válido podem manipular registros de pagamento no banco de dados, marcando pagamentos bem-sucedidos como falhos e sobrescrevendo códigos e mensagens de erro.Recomendações
Atualize o WP Full Stripe Free para a versão 8.4.4 ou posterior.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wp Full Stripe Free