Ad

CVE-2026-11361

MEDIUM CVSS 3.1: 5,9 EPSS 0.14%
Обновлено 7 августа 2026
WordPress
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии до 6.32.1
Тип уязвимости CWE-345 (Недостаточная проверка данных)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Formidable Forms WordPress до версии 6.32.1 не проверяет должным образом статус платежа по подписке PayPal перед тем, как пометить его как завершенный, что позволяет неаутентифицированным пользователям обходить платеж и запускать действия платных форм — такие как доступ к цифровому контенту, доставка лицензии и активация членства — без взимания платы.

Показать оригинальное описание (EN)

The Formidable Forms WordPress plugin before 6.32.1 does not properly validate the status of a PayPal subscription payment before marking it complete, allowing unauthenticated users to bypass payment and trigger paid form actions — such as digital content access, license delivery, and membership activation — without being charged.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1