CVE-2026-12654: Błąd autoryzacji w wtyczce Payment Plugins for Stripe WooCommerce do WordPress
Wtyczka Stripe WooCommerce do WordPress ma lukę pozwalającą na fałszywe potwierdzanie płatności. Sprawdź konfigurację webhooków i zabezpiecz sklep.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Payment Plugins for Stripe WooCommerce do WordPress w wersjach do 4.0.7 włącznie ma lukę umożliwiającą pominięcie autoryzacji. Atakujący mogą oznaczyć oczekujące zamówienia WooCommerce jako opłacone, podszywając się pod zdarzenia płatności, jeśli sekret webhooka nie został skonfigurowany.
Wpływ biznesowy
Luka pozwala nieautoryzowanym osobom na fałszywe potwierdzanie płatności, co może prowadzić do nieuprawnionego realizowania zamówień i strat finansowych. Właściciele sklepów korzystających z tej wtyczki powinni zweryfikować konfigurację webhooków i zabezpieczyć dostęp, aby uniknąć nadużyć i zakłóceń w procesie sprzedaży.
Rekomendowane działania administratora
Zaleca się natychmiastowe sprawdzenie, czy opcje webhook_secret_test oraz webhook_secret_live są poprawnie skonfigurowane i nie pozostają puste. Należy ustawić prawidłowy sekret webhooka wydany przez Stripe, co uniemożliwi pominięcie weryfikacji podpisu. Dodatkowo warto monitorować logi zdarzeń płatności oraz rozważyć aktualizację wtyczki do najnowszej wersji, jeśli dostępna.