Luka wtyczki PhonePe Payment Solutions WordPress umożliwia fałszowanie powiadomień o płatnościach

Wtyczka PhonePe Payment Solutions przed 3.1.0 pozwala na fałszowanie powiadomień o płatnościach w WooCommerce. Zalecana szybka aktualizacja.
CVE-2026-11575CVSS 7.5CMS

Luka wtyczki PhonePe Payment Solutions WordPress umożliwia fałszowanie powiadomień o płatnościach

Wtyczka PhonePe Payment Solutions przed 3.1.0 pozwala na fałszowanie powiadomień o płatnościach w WooCommerce. Zalecana szybka aktualizacja.

CVSS
7.5 HIGH
EPSS
13.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PhonePe Payment Solutions dla WordPress w wersjach przed 3.1.0 nie weryfikuje poprawnie autentyczności powiadomień o płatnościach. Brak tajnego klucza do podpisu pozwala atakującym na fałszowanie powiadomień o sukcesie płatności i oznaczanie nieopłaconych zamówień WooCommerce jako opłaconych.

Wpływ biznesowy

Atakujący mogą bez autoryzacji zmieniać status zamówień w WooCommerce na opłacone, co może prowadzić do strat finansowych i nadużyć w procesie sprzedaży. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, szczególnie jeśli nie zastosowano jeszcze aktualizacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki PhonePe Payment Solutions do wersji 3.1.0 lub nowszej. W międzyczasie warto ograniczyć ekspozycję punktów końcowych przyjmujących powiadomienia, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd i weryfikację statusów zamówień w WooCommerce.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS