O Formulário de Contato 7 – O plugin adicional PayPal & Stripe para WordPress é vulnerável ao Bypass de Pagamento através da Verificação Insuficiente da Autenticidade de Dados em todas as versões até, inclusive, 2.4.9. Embora ` cf 7 pp_paypal_ipn_handler()` valida corretamente a autenticidade do IPN ao postar de volta ao PayPal com `cmd=_notify-validate`, ele não compara os campos `mc_gross' do IPN `mc_moneda', `mc_moneda', ou `receiver_email` com os valores de ordem armazenados correspondentes antes de passar o campo `invoice` controlado pelo atacante diretamente para `cf 7 pp_complete_payment()`, que marca a ordem completada após apenas um elenco inteiro sem verificação de quantidade. Isto torna possível que os atacantes não autenticados marquem ordens arbitrárias pendentes de alto valor como pagas completamente fazendo um pagamento PayPal real mínimo e criando um IPN cujo parâmetro "invoice" refere a ordem alvo, completando efetivamente as compras sem conceder o montante de pagamento necessário. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 9189 foi publicado em 2026 - 05 - 29 T 09: 16: 18.560 Z e última modificação em 2026 - 07 - 21 T 12: 10: 00.090 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N, pontuação de exploração 3.9, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 345.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.