WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-7792 — WPForms – AI Form Builder for WordPress – Contact Forms, Payment Forms, Survey Form, Quiz & More [wpforms-lite] < 1.10.0.5

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-7792 WPForms – AI Form Builder for WordPress – Contact Forms, Payment Forms, Survey Form, Quiz & More [wpforms-lite] < 1.10.0.5 Verificación insuficiente de la autenticidad de los datos Media 5,3 < 1.10.0.5 1.10.0.5 2026-06-05

CVE-2026-7792

El plugin WPForms – Easy Form Builder for WordPress – Contact Forms, Payment Forms, Surveys, & More para WordPress es vulnerable a Insufficient Verification of Data Authenticity en versiones hasta y inclusive 1.10.0.1. Esto se debe al endpoint de webhook de PayPal Commerce que procesa payloads JSON sin autenticación sin verificar que la solicitud provenga de PayPal utilizando la firma HMAC-SHA256 requerida, y solo verifica si el event_type proporcionado está en una lista blanca antes de enviar los datos del recurso controlados por el atacante a handlers que actualizan registros de pago. Esto permite a atacantes no autenticados que conocen un subscription_id válido falsificar eventos de webhook de PayPal y modificar registros de suscripción de pago, como reactivar una suscripción cancelada o suspendida estableciendo su subscription_status en active.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.