PT-2026-95797 · WordPress · Payment Gateway Of Stripe For Woocommerce

·

CVE-2026-9832

·

Publicado

2026-09-19

·

Atualizado

2026-09-19

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Payment Gateway of Stripe for WooCommerce versões anteriores a 5.0.9
Descrição A Verificação Inadequada de Assinatura Criptográfica ocorre porque o endpoint de webhook woocommerce api wt stripe (EH Stripe Webhook Handler::handle()) não executa a função StripeWebhook::constructEvent() quando a opção eh stripe webhook secret está vazia. Esta condição é comum em instalações padrão onde o segredo de assinatura não foi configurado. Consequentemente, invasores não autenticados podem enviar solicitações POST forjadas que são processadas como eventos Stripe confiáveis sem autenticação ou autorização. Isso permite a manipulação de status de pedidos do WooCommerce através da função payment complete(), como marcar pedidos não pagos como pagos, forçar pedidos para estados de falha ou fabricar notificações de reembolso e disputa.
Recomendações Atualize para a versão 5.0.9 ou posterior. Configure um segredo de assinatura de webhook do Stripe válido nas configurações do plugin para garantir que a verificação de assinatura seja aplicada.

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9832

Produtos afetados

Payment Gateway Of Stripe For Woocommerce