PT-2026-92023 · WordPress · Motopress Hotel Booking
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
MotoPress Hotel Booking versões anteriores a 6.2.5
Descrição
A sanitização de entrada e a codificação de saída insuficientes na integração premium do Stripe permitem que atacantes não autenticados realizem Stored Cross-Site Scripting (XSS). O problema ocorre porque o ouvinte de webhook
webhook-listener.php não verifica as assinaturas de webhook por padrão, já que o segredo de assinatura do Stripe permanece vazio. Isso permite que um webhook forjado contendo uma variável id maliciosa seja gravado no log de pagamentos. Quando um administrador visualiza o pagamento, o script é executado em seu navegador. Para explorar isso, o atacante precisa de um ID de PaymentIntent do Stripe válido para associar o webhook forjado a um registro de pagamento.Recomendações
Atualize para a versão 6.2.5 ou posterior.
Configure um segredo de assinatura do Stripe para habilitar a verificação criptográfica de webhooks.
Restrinja o acesso ao manipulador
webhook-listener.php caso a integração premium do Stripe não esteja em uso.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Motopress Hotel Booking