PT-2026-60721 · WordPress · Phonepe Payment Solutions

·

CVE-2026-11575

·

Publicado

2026-06-26

·

Atualizado

2026-07-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas PhonePe Payment Solutions WordPress plugin versões anteriores a 3.1.0
Description Ocorre uma verificação insuficiente de callbacks de pagamento recebidos porque o segredo usado para validar a assinatura do callback permanece vazio durante o fluxo de configuração padrão. Consequentemente, a assinatura esperada torna-se um hash não chaveado do corpo da requisição, que pode ser calculado por qualquer pessoa. Isso permite que atacantes não autenticados forjem notificações de sucesso de pagamento para marcar pedidos do WooCommerce não pagos como pagos sem que ocorra o pagamento real.
Recommendations Atualize o PhonePe Payment Solutions WordPress plugin para a versão 3.1.0 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11575

Produtos afetados

Phonepe Payment Solutions