PT-2026-57065 · Brainstorm Force+1 · Sureforms – Drag & Drop Contact Form & Form Builder+1

·

CVE-2026-15288

·

Publicado

2026-02-13

·

Atualizado

2026-07-10

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas SureForms – Drag and Drop Form Builder for WordPress versões anteriores a 2.2.2
Description Ocorre uma Validação Inadequada de Entrada porque o plugin aceita valores de pagamento diretamente de dados POST controlados pelo usuário nas funções create payment intent() e create subscription intent() sem validá-los em relação ao preço configurado no formulário. Isso permite que atacantes não autenticados modifiquem o valor do pagamento para qualquer valor arbitrário ao enviar um formulário de pagamento Stripe, potencialmente adquirindo produtos ou serviços a preços reduzidos.
Recommendations Atualize o SureForms – Drag and Drop Form Builder for WordPress para a versão 2.2.2 ou posterior. Como medida paliativa temporária, restrinja o acesso às funções create payment intent() e create subscription intent().

Correção

DoS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15288

Produtos afetados

Sureforms – Drag & Drop Contact Form & Form Builder
Sureforms