CVE-2026-12654: Błąd autoryzacji w wtyczce Payment Plugins for Stripe WooCommerce do WordPress

Wtyczka Stripe WooCommerce do WordPress ma lukę pozwalającą na fałszywe potwierdzanie płatności. Sprawdź konfigurację webhooków i zabezpiecz sklep.
CVE-2026-12654CVSS 5.3Web

CVE-2026-12654: Błąd autoryzacji w wtyczce Payment Plugins for Stripe WooCommerce do WordPress

Wtyczka Stripe WooCommerce do WordPress ma lukę pozwalającą na fałszywe potwierdzanie płatności. Sprawdź konfigurację webhooków i zabezpiecz sklep.

CVSS
5.3 MEDIUM
EPSS
27.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Payment Plugins for Stripe WooCommerce do WordPress w wersjach do 4.0.7 włącznie ma lukę umożliwiającą pominięcie autoryzacji. Atakujący mogą oznaczyć oczekujące zamówienia WooCommerce jako opłacone, podszywając się pod zdarzenia płatności, jeśli sekret webhooka nie został skonfigurowany.

Wpływ biznesowy

Luka pozwala nieautoryzowanym osobom na fałszywe potwierdzanie płatności, co może prowadzić do nieuprawnionego realizowania zamówień i strat finansowych. Właściciele sklepów korzystających z tej wtyczki powinni zweryfikować konfigurację webhooków i zabezpieczyć dostęp, aby uniknąć nadużyć i zakłóceń w procesie sprzedaży.

Rekomendowane działania administratora

Zaleca się natychmiastowe sprawdzenie, czy opcje webhook_secret_test oraz webhook_secret_live są poprawnie skonfigurowane i nie pozostają puste. Należy ustawić prawidłowy sekret webhooka wydany przez Stripe, co uniemożliwi pominięcie weryfikacji podpisu. Dodatkowo warto monitorować logi zdarzeń płatności oraz rozważyć aktualizację wtyczki do najnowszej wersji, jeśli dostępna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS