## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-POLOSSS-BY-POLOSS..-..CVE-2026-12432-POC
# CVE-2026-12432: WP Full Stripe Free <= 8.4.3 - فقدان التفويض
## نظرة عامة
* **CVE ID** : CVE-2026-12432
* **درجة CVSS** : 5.3 (متوسطة)
* **CVSS Vector** : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
* **المتأثر** : Stripe Payment Forms by WP Full Pay <= 8.4.3
* **تم التصحيح** : >= 8.4.4
* **تاريخ النشر** : 26 يونيو 2026
* **آخر تحديث** : 27 يونيو 2026
* **الباحث** : Netwurm - VTDR e.V.i.G.
## وصف الثغرة
إضافة WP Full Stripe Free لووردبريس معرّضة لثغرة **فقدان التفويض** في الإصدارات حتى **8.4.3** وما يشملها، وذلك عبر إجراء AJAX `wpfs_update_failed_payment_status`.
### السبب الجذري
نقطة نهاية AJAX المعرّضة مسجّلة عبر كلٍّ من خطافَي `wp_ajax_` و`wp_ajax_nopriv_`:
root@kitploit:~
// wpfs-customer.php, Line 705-706
add_action( 'wp_ajax_wpfs_update_failed_payment_status', [ $this, 'update_failed_payment_status' ] );
add_action( 'wp_ajax_nopriv_wpfs_update_failed_payment_status', [ $this, 'update_failed_payment_status' ] );