PT-2026-92023 · WordPress · Motopress Hotel Booking

·

CVE-2026-90650

·

Publicado

2026-09-15

·

Atualizado

2026-09-16

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas MotoPress Hotel Booking versões anteriores a 6.2.5
Descrição A sanitização de entrada e a codificação de saída insuficientes na integração premium do Stripe permitem que atacantes não autenticados realizem Stored Cross-Site Scripting (XSS). O problema ocorre porque o ouvinte de webhook webhook-listener.php não verifica as assinaturas de webhook por padrão, já que o segredo de assinatura do Stripe permanece vazio. Isso permite que um webhook forjado contendo uma variável id maliciosa seja gravado no log de pagamentos. Quando um administrador visualiza o pagamento, o script é executado em seu navegador. Para explorar isso, o atacante precisa de um ID de PaymentIntent do Stripe válido para associar o webhook forjado a um registro de pagamento.
Recomendações Atualize para a versão 6.2.5 ou posterior. Configure um segredo de assinatura do Stripe para habilitar a verificação criptográfica de webhooks. Restrinja o acesso ao manipulador webhook-listener.php caso a integração premium do Stripe não esteja em uso.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90650

Produtos afetados

Motopress Hotel Booking