PT-2026-57065 · Brainstorm Force+1 · Sureforms – Drag & Drop Contact Form & Form Builder+1
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
SureForms – Drag and Drop Form Builder for WordPress versões anteriores a 2.2.2
Description
Ocorre uma Validação Inadequada de Entrada porque o plugin aceita valores de pagamento diretamente de dados POST controlados pelo usuário nas funções
create payment intent() e create subscription intent() sem validá-los em relação ao preço configurado no formulário. Isso permite que atacantes não autenticados modifiquem o valor do pagamento para qualquer valor arbitrário ao enviar um formulário de pagamento Stripe, potencialmente adquirindo produtos ou serviços a preços reduzidos.Recommendations
Atualize o SureForms – Drag and Drop Form Builder for WordPress para a versão 2.2.2 ou posterior.
Como medida paliativa temporária, restrinja o acesso às funções
create payment intent() e create subscription intent().Correção
DoS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sureforms – Drag & Drop Contact Form & Form Builder
Sureforms