O plug-in WP Full Stripe Free para WordPress é vulnerável a Authorisation Desaparecida em versões até, e incluindo, 8.4.3 via ação AJAX do wpfs_update_failed_payment_status. O handler é registrado através de ambos os ganchos wp_ ajax_ e wp_ ajax_nopriv_ e a função subjacente update_failed_payment_status() não realiza verificação de capacidade, verificação de não- nota, e não verificação de entrada log- in antes de ligar para $this->db->updatePagamentoPorEventId() com parâmetros POST controlados pelo atacante. Isto torna possível que os atacantes não autênticos que podem obter um ID de Intenção de Pagamento de Stripe válido para o site alvo (Os ID de Intenção de Pagamento estão expostos ao navegador do cliente durante os fluxos de checkout normais do Stripe. js) manipulem os registros de pagamento no banco de dados do site, marcando os pagamentos anteriormente bem sucedidos como falhados e sobrescrevendo códigos de falha e mensagens com valores fornecidos pelo atacante. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 12432 foi publicado em 2026 - 06 - 27 T 08: 16: 44.563 Z e última modificação em 2026 - 06 - 29 T 18: 40: 23.203 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N, pontuação de exploração 3.9, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 862.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.