The Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder plugin for WordPress is vulnerable to Insecure Direct Object Reference via the 'submission_id' parameter in versions up to, and including, 6.1.21. This is due to missing authorization and ownership validation on a user controlled key in the Stripe SCA confirmation AJAX endpoint. This makes it possible for unauthenticated attackers to modify payment status of targeted pending submissions (for example, setting the status to "failed").
The Fluent Forms WordPress plugin versions up to 6.1.21 contain an Insecure Direct Object Reference vulnerability in the Stripe SCA confirmation endpoint that allows unauthenticated attackers to modify payment statuses of pending submissions. Attackers can change submission payment status to 'failed' without proper authorization or ownership validation.
يحتوي مكون Fluent Forms للـ WordPress على ثغرة Insecure Direct Object Reference في نقطة نهاية تأكيد Stripe SCA التي تسمح للمهاجمين غير المصرح لهم بتعديل حالات الدفع للطلبات المعلقة. تفتقد نقطة النهاية إلى التحقق من التفويض والملكية على معامل submission_id الذي يتحكم فيه المستخدم.
The Fluent Forms WordPress plugin versions up to 6.1.21 contain an Insecure Direct Object Reference vulnerability in the Stripe SCA confirmation endpoint that allows unauthenticated attackers to modify payment statuses of pending submissions. Attackers can change submission payment status to 'failed' without proper authorization or ownership validation.
Update Fluent Forms plugin to version 6.1.22 or later immediately. Implement proper authorization checks and ownership validation on the submission_id parameter in the Stripe SCA confirmation AJAX endpoint. Review and audit all payment-related endpoints for similar authorization bypass vulnerabilities.
قم بتحديث مكون Fluent Forms إلى الإصدار 6.1.22 أو أحدث فوراً. قم بتنفيذ فحوصات التفويض المناسبة والتحقق من ملكية معرف الطلب في نقطة نهاية AJAX لتأكيد Stripe SCA. قم بمراجعة وتدقيق جميع نقاط النهاية المتعلقة بالدفع للبحث عن ثغرات تجاوز التفويض المماثلة.