PT-2026-64245 · WordPress · Stripe Payment Plugin For Woocommerce

·

CVE-2026-12654

·

Publicado

2026-07-24

·

Atualizado

2026-07-24

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Payment Plugins for Stripe WooCommerce versões anteriores a 4.0.8
Descrição Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Atacantes não autenticados podem marcar pedidos assíncronos do WooCommerce pendentes como pagos forjando um evento charge.pending. Isso é feito controlando as variáveis metadata.order id e metadata.gateway id, e fornecendo um objeto de cobrança com status=succeeded e captured=true. Esse processo aciona a função payment complete() e os fluxos de cumprimento subsequentes usando um ID de transação fornecido pelo atacante. Este problema é explorável se o comerciante tiver deixado as opções webhook secret test ou webhook secret live em branco, que é a configuração padrão.
Recomendações Atualize para uma versão posterior à 4.0.7. Configure manualmente um valor whsec emitido pelo Stripe nas opções webhook secret test ou webhook secret live para habilitar a verificação de assinatura.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12654

Produtos afetados

Stripe Payment Plugin For Woocommerce