PT-2026-95797 · WordPress · Payment Gateway Of Stripe For Woocommerce
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Payment Gateway of Stripe for WooCommerce versões anteriores a 5.0.9
Descrição
A Verificação Inadequada de Assinatura Criptográfica ocorre porque o endpoint de webhook
woocommerce api wt stripe (EH Stripe Webhook Handler::handle()) não executa a função StripeWebhook::constructEvent() quando a opção eh stripe webhook secret está vazia. Esta condição é comum em instalações padrão onde o segredo de assinatura não foi configurado. Consequentemente, invasores não autenticados podem enviar solicitações POST forjadas que são processadas como eventos Stripe confiáveis sem autenticação ou autorização. Isso permite a manipulação de status de pedidos do WooCommerce através da função payment complete(), como marcar pedidos não pagos como pagos, forçar pedidos para estados de falha ou fabricar notificações de reembolso e disputa.Recomendações
Atualize para a versão 5.0.9 ou posterior.
Configure um segredo de assinatura de webhook do Stripe válido nas configurações do plugin para garantir que a verificação de assinatura seja aplicada.
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Payment Gateway Of Stripe For Woocommerce