CVE-2026-4987

HIGH CVSS 3.1: 7,5
Обновлено 28 марта 2026
WordPress
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-20 (Неправильная проверка ввода)
Поставщик WordPress
Публичный эксплойт Нет

Плагин SureForms — контактная форма, форма оплаты и другой конструктор пользовательских форм для WordPress уязвим к обходу суммы платежа во всех версиях до 2.5.2 включительно. Это связано с тем, что функция create_pay_intent() выполняет проверку платежа исключительно на основе значения параметра, управляемого пользователем. Это позволяет неаутентифицированным злоумышленникам обойти настроенную проверку суммы платежа в форме и создать намерения оплаты/подписки по заниженной цене, установив form_id равным 0.

Показать оригинальное описание (EN)

The SureForms – Contact Form, Payment Form & Other Custom Form Builder plugin for WordPress is vulnerable to Payment Amount Bypass in all versions up to, and including, 2.5.2. This is due to the create_payment_intent() function performing a payment validation solely based on the value of a user-controlled parameter. This makes it possible for unauthenticated attackers to bypass configured form payment-amount validation and create underpriced payment/subscription intents by setting form_id to 0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1