PT-2026-71966 · WordPress · Paymob For Woocommerce
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Paymob for WooCommerce versões anteriores a 4.1.9
Description
Existe um problema onde um identificador fornecido pelo cliente não é devidamente sanitizado antes de ser usado em uma consulta SQL dentro do callback de pagamento público e não autenticado. A consulta é executada antes da verificação da assinatura HMAC (um hash criptográfico usado para verificar a integridade e autenticidade dos dados) do provedor de pagamento. Isso permite que atacantes não autenticados realizem injeção de SQL para ler dados arbitrários do banco de dados, como credenciais de usuário e segredos, utilizando técnicas de extração in-band (refletida) e blind time-based.
Recommendations
Atualize o Paymob for WooCommerce para a versão 4.1.9 ou posterior.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Paymob For Woocommerce