O plug-in Forms Formable para WordPress é vulnerável a um bypass de autorização através da chave controlada pelo usuário em todas as versões até, e incluindo, 6.28. Isto se deve ao 'frm_strp_amount` AJAX hander (`update_intent_ajax`) sobrescrever os dados globais `$_POST` com entrada JSON controlada pelo atacante e, em seguida, usar esses valores para recalcular os montantes de pagamento através da resolução de shortcode de campo em `generate_false_entry()`. O manipulador conta com uma nonce que é exposta publicamente no JavaScript da página (`frm_stripe_vars.nonce`), que fornece proteção CSRF, mas não autorização. Isto torna possível que os atacantes não autenticados manipulem os montantes do PagamentoIntent antes do pagamento completo em formulários usando preços dinâmicos com códigos curtos de campo, pagando efetivamente um montante reduzido por bens ou serviços. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 2888 foi publicado em 2026 - 03 - 13 T 19: 54: 34.707 Z e última modificação em 2026 - 06 - 17 T 10: 31: 58.540 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N, pontuação de exploração 3.9, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 639.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.