安全客 2024年12月10日
CVE-2024-11205: WPForms插件漏洞影响600万个WordPress网站
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

WPForms插件的漏洞CVE-2024-11205使网站面临风险,该漏洞允许攻击者执行未经授权的Stripe付款退款和订阅取消,影响特定版本,已被发现并解决。

WPForms是流行的WordPress表单生成器插件,活跃安装量超600万。

漏洞出在SingleActionsHandler类中的函数,依赖的函数未执行能力检查。

漏洞可导致未经授权的退款、订阅服务中断及管理费用增加。

安全研究员发现并披露漏洞,WPForms团队已发布补丁解决。

WPForms是一个流行的WordPress表单生成器插件,其活跃安装量超过600万,该插件中发现的一个关键漏洞(CVE-2024-11205)使网站面临重大财务风险。该漏洞的 CVSS v3.1 基础分值为 8.5,允许拥有用户级或更高权限的经过验证的攻击者执行未经授权的 Stripe 付款退款和 Stripe 订阅取消。WPForms 是一款广泛使用的表单生成器插件,WordPress 网站所有者可以通过拖放界面创建联系表单、反馈表单、订阅表单和付款表单。问题出在插件的 SingleActionsHandler 类中的 ajax_single_payment_refund() 和 ajax_single_payment_cancel() 函数上。这些函数管理 Stripe 支付操作,并依赖 wpforms_is_admin_ajax() 函数来验证管理员 AJAX 请求。但是,该函数不执行能力检查,从而造成了严重的安全漏洞。尽管该漏洞受非密钥保护,但通过验证的攻击者仍可获取必要的非密钥,从而执行未经授权的操作。如果没有额外的验证,这些功能可被用于以下目的退还 Stripe 付款。取消使用中的 Stripe 订阅。这为依赖 WPForms 进行订阅和付款管理的企业带来了潜在的收入损失和运营中断。对于使用 WPForms 管理 Stripe 付款的企业,该漏洞可能导致未经授权的退款,导致收入损失。订阅服务中断,可能破坏客户关系。处理和逆转未授权行为的管理费用增加。CVE-2024-11205 漏洞影响 WPForms 1.8.4 至 1.9.2.1 版本。安全研究员 “villu164 ”通过 Wordfence Bug Bounty Program 发现并负责任地披露了该漏洞,并获得了 2376.00 美元的赏金。Wordfence 及时提醒了 WPForms 开发团队,该团队迅速解决了这一问题,并发布了 1.9.2.2 补丁版本。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

WPForms 漏洞 Stripe 安全修复
相关文章