Sploitus

Exploit for By-Poloss..-..CVE-2026-12432-PoC

kitploit · 2026-08-27

Exploit Code

MARKDOWN30 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-POLOSSS-BY-POLOSS..-..CVE-2026-12432-POC
# CVE-2026-12432: WP Full Stripe Free <= 8.4.3 - فقدان التفويض

## نظرة عامة

  * **CVE ID** : CVE-2026-12432
  * **درجة CVSS** : 5.3 (متوسطة)
  * **CVSS Vector** : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
  * **المتأثر** : Stripe Payment Forms by WP Full Pay <= 8.4.3
  * **تم التصحيح** : >= 8.4.4
  * **تاريخ النشر** : 26 يونيو 2026
  * **آخر تحديث** : 27 يونيو 2026
  * **الباحث** : Netwurm - VTDR e.V.i.G.



## وصف الثغرة

إضافة WP Full Stripe Free لووردبريس معرّضة لثغرة **فقدان التفويض** في الإصدارات حتى **8.4.3** وما يشملها، وذلك عبر إجراء AJAX `wpfs_update_failed_payment_status`.

### السبب الجذري

نقطة نهاية AJAX المعرّضة مسجّلة عبر كلٍّ من خطافَي `wp_ajax_` و`wp_ajax_nopriv_`:

root@kitploit:~
    
    
    // wpfs-customer.php, Line 705-706
    add_action( 'wp_ajax_wpfs_update_failed_payment_status', [ $this, 'update_failed_payment_status' ] );
    add_action( 'wp_ajax_nopriv_wpfs_update_failed_payment_status', [ $this, 'update_failed_payment_status' ] );