Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.4 WordPress CVE-2026-74991 CVE-2026-84744 CVE-2026-101921

Drie kwetsbaarheden in WPForms maken ongeauthenticeerde Stripe-terugbetalingen, shortcode-injectie en reflected XSS mogelijk

Drie afzonderlijke kwetsbaarheden in de WPForms-plugin voor WordPress stellen ongeauthenticeerde aanvallers in staat Stripe-terugbetalingen en abonnementsopzeggingen te forceren, willekeurige shortcodes te injecteren om niet-openbare bijlagegegevens uit te lezen, en reflected XSS uit te voeren bij specifieke formulierconfiguraties. Op dit moment is voor geen van de drie problemen een bevestigde fix beschikbaar.

AI-samenvatting

WPForms is een veelgebruikte formulierenplugin voor WordPress met naar verluidt ongeveer 5 miljoen installaties. Er zijn drie afzonderlijke kwetsbaarheden in WPForms gepubliceerd, elk met een eigen CVE-identificatie. Het gaat om verschillende zwaktes: onvoldoende autorisatiecontrole rond Stripe-betaalobjecten, onvoldoende opschoning van ingevoerde formuliergegevens waardoor shortcode-injectie mogelijk is, en een reflected cross-site scripting-probleem gekoppeld aan een specifieke smart tag-configuratie. Deze briefing vat samen wat bekend is over elk probleem op basis van de beschikbare adviesgegevens.

Wat is er gebeurd

Er zijn drie kwetsbaarheden in de WPForms-plugin bekendgemaakt, elk onder een eigen CVE-identificatie. CVE-2026-74991 beschrijft een fout waarbij de plugin niet controleert of een Stripe-betaalobject dat bij een openbare formulierinzending wordt meegestuurd, daadwerkelijk bij dat formulier hoort. Hierdoor kan een ongeauthenticeerde gebruiker een volledige terugbetaling en onmiddellijke abonnementsopzegging forceren voor betalingen die door andere applicaties op het Stripe-account van de sitebeheerder zijn aangemaakt. CVE-2026-84744 beschrijft het ontbreken van verwijdering van shortcode-scheidingstekens uit ingevoerde veldwaarden voordat deze worden teruggeschreven in het weergegeven formulier, waardoor ongeauthenticeerde gebruikers willekeurige, reeds op de site geregistreerde shortcodes kunnen uitvoeren en details van bijlagen bij niet-openbare berichten kunnen uitlezen. CVE-2026-101921 is een reflected cross-site scripting-probleem via een door de aanvaller gekozen sleutel die wordt gerefereerd door een smart tag. Misbruik vereist dat een sitebeheerder eerder een formulieromschrijving heeft opgeslagen met een {query_var} smart tag binnen een iframe srcdoc-attribuut, dat deze omschrijving openbaar wordt getoond, én dat een slachtoffer wordt verleid om op een geprepareerde link te klikken.

Technische oorzaak

CVE-2026-74991 valt onder CWE-284 (onjuiste toegangscontrole) en komt voort uit het ontbreken van een eigendomscontrole op Stripe-betaalobjecten die bij formulierinzending worden gerefereerd. CVE-2026-84744 valt onder CWE-94 (code-injectie) en wordt veroorzaakt doordat shortcode-scheidingstekens niet worden verwijderd uit door gebruikers ingevoerde veldwaarden voordat deze worden teruggeschreven in de weergegeven formulieruitvoer. CVE-2026-101921 valt onder CWE-79 (cross-site scripting) en is het gevolg van onvoldoende opschoning van invoer en escaping van uitvoer van een sleutelwaarde die door een smart tag wordt gerefereerd. Dit is alleen uitbuitbaar in formulieren waarin een specifieke {query_var} smart tag is ingebed in een iframe srcdoc-attribuut binnen een openbaar getoonde formulieromschrijving.

Waarom dit relevant is

Alle drie de problemen kunnen door ongeauthenticeerde aanvallers worden geactiveerd, en twee daarvan (CVE-2026-74991 en CVE-2026-84744) vereisen helemaal geen gebruikersinteractie. Het Stripe-probleem (CVE-2026-74991) kan leiden tot ongeautoriseerde terugbetalingen en abonnementsopzeggingen die betalingen raken die niets te maken hebben met de WPForms-installatie zelf, wat directe financiële gevolgen heeft voor sitebeheerders die Stripe gebruiken. Het shortcode-injectieprobleem (CVE-2026-84744) kan details van bijlagen bij niet-openbare berichten blootleggen en elke op de site geregistreerde shortcode laten uitvoeren, wat verdere gevolgen kan hebben afhankelijk van welke andere plugins of thema's shortcodes registreren. Het reflected XSS-probleem (CVE-2026-101921) vereist een niet-standaard formulierconfiguratie en gebruikersinteractie, wat de praktische uitbuitbaarheid ervan beperkt vergeleken met de andere twee.

Wie wordt getroffen

Sites met de WPForms-plugin voor WordPress worden getroffen. Voor CVE-2026-74991 worden versies vanaf 1.8.8.2 tot maar niet inclusief 2.0.2 als kwetsbaar vermeld. Voor CVE-2026-84744 worden versies vanaf 1.5.0.1 tot maar niet inclusief 2.0.2.1 als kwetsbaar vermeld. Voor CVE-2026-101921 geeft het advies aan dat versies tot maar niet inclusief 2.0.2.2 kwetsbaar zijn; een ondergrens wordt in de beschikbare gegevens niet vermeld. Sites die Stripe-betalingsintegratie gebruiken, lopen specifiek het risico dat in CVE-2026-74991 wordt beschreven, en sites die formulieromschrijvingen tonen met de specifieke smart tag/iframe-configuratie lopen risico op CVE-2026-101921.

Getroffen versies

CVE-2026-74991: WPForms-versies 1.8.8.2 en hoger, vóór 2.0.2. CVE-2026-84744: WPForms-versies 1.5.0.1 en hoger, vóór 2.0.2.1. CVE-2026-101921: WPForms-versies vóór 2.0.2.2 (in de brongegevens is geen ondergrens opgegeven).

Fixes en mitigatie

Het feitenpakket bevestigt niet dat er voor een van de drie kwetsbaarheden een gepatchte versie is uitgebracht en beschikbaar gesteld; fix_available staat voor alle drie de adviezen op false, ondanks dat versiegrenzen zoals 2.0.2, 2.0.2.1 en 2.0.2.2 in de gegevens over getroffen bereiken worden genoemd als het punt waarop elk probleem als opgelost wordt beschreven. Gezien deze inconsistentie tussen de vermelde versiegrenzen en de expliciete fix_available-vlag kunnen we niet met zekerheid bevestigen of er momenteel een update beschikbaar is die deze problemen verhelpt. Sitebeheerders wordt geadviseerd het wijzigingslogboek van de WPForms-plugin rechtstreeks in het WordPress-beheerpaneel of op de officiële pluginpagina te controleren op de nieuwste beschikbare versie en direct te updaten zodra een fix is bevestigd.

Aanbevolen actie

Werk de WPForms-plugin zo snel mogelijk bij naar de nieuwste beschikbare versie en controleer in het wijzigingslogboek of deze CVE-2026-74991, CVE-2026-84744 en CVE-2026-101921 verhelpt. Controleer bij gebruik van Stripe-betaalformulieren recente Stripe-transactielogs op onverwachte terugbetalingen of abonnementsopzeggingen. Controleer formulieromschrijvingen die smart tags binnen iframe srcdoc-attributen gebruiken en schakel de openbare weergave van dergelijke omschrijvingen uit totdat een update is bevestigd. Overweeg, zolang een fix niet is geverifieerd, om de openbare blootstelling van getroffen formulieren waar mogelijk te beperken.

PatchBriefing-score

5.4 / 10 · Gemiddeld

Officiële CVSS: 6.8

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:N

Waarom deze score

De drie problemen hebben verschillende Patchwire-scores die hun afzonderlijke kenmerken weerspiegelen. CVE-2026-74991 scoort 5,4, gedreven door een CVSS-basisscore van 6,8 en het feit dat het ongeauthenticeerd is, geen gebruikersinteractie vereist en momenteel geen bevestigde fix heeft, tegenover een plugin met een groot aantal installaties. CVE-2026-84744 scoort 5,2 op basis van een CVSS-basisscore van 6,5 met dezelfde kenmerken: ongeauthenticeerd, geen interactie, geen fix. CVE-2026-101921 scoort lager met 4,0, wat de lagere CVSS-basisscore van 4,7 weerspiegelt en de vereiste gebruikersinteractie, wat de praktische uitbuitbaarheid ten opzichte van de andere twee verlaagt. Geen van de drie staat vermeld als actief uitgebuit of als voorzien van openbaar beschikbare exploitcode.

Getroffen versies

WPForms ≥ 1.8.8.2 < 2.0.2
kwetsbaar
WPForms ≥ 1.5.0.1 < 2.0.2.1
kwetsbaar
WPForms < 2.0.2.2
kwetsbaar

Gemelde oplossingen

Het feitenpakket bevestigt niet dat er voor een van de drie kwetsbaarheden een gepatchte versie is uitgebracht en beschikbaar gesteld; fix_available staat voor alle drie de adviezen op false, ondanks dat versiegrenzen zoals 2.0.2, 2.0.2.1 en 2.0.2.2 in de gegevens over getroffen bereiken worden genoemd als het punt waarop elk probleem als opgelost wordt beschreven. Gezien deze inconsistentie tussen de vermelde versiegrenzen en de expliciete fix_available-vlag kunnen we niet met zekerheid bevestigen of er momenteel een update beschikbaar is die deze problemen verhelpt. Sitebeheerders wordt geadviseerd het wijzigingslogboek van de WPForms-plugin rechtstreeks in het WordPress-beheerpaneel of op de officiële pluginpagina te controleren op de nieuwste beschikbare versie en direct te updaten zodra een fix is bevestigd.

Hoe dit rapport is gemaakt

6 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • WPVulnerability database
  • NVD (NIST) database
  • WPVulnerability database
  • NVD (NIST) database
  • WPVulnerability database
  • NVD (NIST) database
Eén rapport
Drie kwetsbaarheden in WPForms maken ongeauthenticeerde Stripe-terugbetalingen, shortcode-injectie en reflected XSS mogelijk
1 artikel · 6 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail