En bugg i WPForms, ett WordPress-plugin som används på över 6 miljoner webbplatser, kan göra det möjligt för obehöriga användare att göra godtyckliga återbetalningar eller avbryta prenumerationer via betaltjänsten Stripe.
Buggen har fått nummer och beteckning CVE-2024-11205 och kategoriserades som ett allvarligt problem på grund av autentiseringsförutsättningen. Med tanke på att medlemskap är tillgängliga på många flesta webbplatser, kan exploateringen vara ganska lätt att genomföra.
WPForms
Problemet påverkar WPForms från version 1.8.4 och upp till 1.9.2.1. Det finns en uppdatering, som släpptes förra månaden, som ska åtgärda buggen, version 1.9.2.2.
WPForms är ett lättanvänt dra-och-släpp tillägg för att bygga upp formulär för WordPress. Tillägget (plugin) finns i både en premiumversion (WPForms Pro) och en gratisversion (WPForms Lite). Den senare är aktiv på över sex miljoner WordPress-sajter.