Определенно не в скрытом поле формы. Если пользователь уходит или сохраняет страницу, или кто-то нажимает кнопку «Назад», тогда доступна полная информация CC. Компьютер может использоваться совместно с другими.
Если вы сохраняете CC на диске / в базе данных, тогда CC должен быть зашифрован, иначе вы нарушите требования индустрии платежных карт (PCI). Вы можете оставить последние 4 цифры отдельно для удобства.
Обратите внимание, что если вы идете с сеансами (по другим причинам), вы должны позаботиться о атаках на сеанс, включая, помимо прочего, фиксацию сеанса.
Еще одна возможность состоит в том, чтобы переработать вашу клиентскую сторону так, чтобы различные шаги были просто вызовами ajax (cc находится в переменной js, а не в поле формы) и использовать CSS для отображения / скрытия различных элементов div - на последнем шаге выложите всю информацию на ваш сервер.