AI 智能摘要
Awesome Motive 的 WPForms 插件修复了一个“缺少支付退款和订阅取消授权”的漏洞。此问题允许拥有订阅者级别或更高级别访问权限的认证攻击者,在没有适当授权的情况下,进行 Stripe 支付退款和取消订阅。
![图片[1]-WPForms插件修复影响Stripe支付和订阅的漏洞-搬主题](https://cdn.banzhuti.com/2022/07/20220724103321213.png)
Awesome Motive 的 WPForms 插件修复了一个“缺少支付退款和订阅取消授权”的漏洞。此问题允许拥有订阅者级别或更高级别访问权限的认证攻击者,在没有适当授权的情况下,进行 Stripe 支付退款和取消订阅。
Wordfence 报告指出,“WPForms WordPress 插件由于在‘wpforms_is_admin_page’函数中缺少能力检查,从版本 1.8.4 到 1.9.2.1(包括)存在未经授权的数据修改漏洞。这使得拥有订阅者级别或更高级别访问权限的认证攻击者可以进行支付退款和取消订阅。”
研究人员将该漏洞(CVE-2024-11205)分类为“高危”,CVSS 得分为 8.5。漏洞研究员 István Márton 在其帖子中提供了更多关于插件漏洞的技术细节。
最初发现并通过 Wordfence 漏洞赏金计划报告该漏洞的研究员 Villu Orav 获得了认可,成为 Wordfence 首位获得 WordPress Superhero 徽章的人。Orav 还因其发现获得了 2,376 美元的赏金。
WPForms 是一个广泛使用的插件,拥有超过 600 万次活跃安装,使得此次修复尤为重要。强烈建议用户更新到已修复的版本 1.9.2.2,以防止潜在的收入损失并确保网站安全。
可以从搬主题本站下载:
© 版权声明
THE END
























暂无评论内容