UNKNOWNCVE-2026-4987

SureForms <= 2.5.2 - 未经验证的支付金额验证绕过,通过 'form_id'

平台

wordpress

组件

sureforms

已修复版本

2.6.0

WordPress 的 SureForms – Contact Form, Payment Form & Other Custom Form Builder 插件存在支付金额绕过漏洞,影响所有 2.5.2 及以下版本。这是由于 create_payment_intent() 函数仅基于用户可控参数的值执行支付验证。这使得未经身份验证的攻击者可以通过将 form_id 设置为 0 来绕过配置的表单支付金额验证,并创建低价的支付/订阅意图。

修复方法

更新到 2.6.0 版本或更新的已修复版本

自动监控您的依赖项

当新漏洞影响您的项目时获得提醒。

免费开始