PT-2026-60721 · WordPress · Phonepe Payment Solutions
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
PhonePe Payment Solutions WordPress plugin versões anteriores a 3.1.0
Description
Ocorre uma verificação insuficiente de callbacks de pagamento recebidos porque o segredo usado para validar a assinatura do callback permanece vazio durante o fluxo de configuração padrão. Consequentemente, a assinatura esperada torna-se um hash não chaveado do corpo da requisição, que pode ser calculado por qualquer pessoa. Isso permite que atacantes não autenticados forjem notificações de sucesso de pagamento para marcar pedidos do WooCommerce não pagos como pagos sem que ocorra o pagamento real.
Recommendations
Atualize o PhonePe Payment Solutions WordPress plugin para a versão 3.1.0 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Phonepe Payment Solutions