Уразливість у плагіні PhonePe Payment Solutions для WordPress дозволяє підробляти сповіщення про оплату

Плагін PhonePe Payment Solutions до 3.1.0 у WordPress має уразливість, що дозволяє підробляти сповіщення про оплату WooCommerce без фактичної транзакції.
CVE-2026-11575CVSS 7.5CMS

Уразливість у плагіні PhonePe Payment Solutions для WordPress дозволяє підробляти сповіщення про оплату

Плагін PhonePe Payment Solutions до 3.1.0 у WordPress має уразливість, що дозволяє підробляти сповіщення про оплату WooCommerce без фактичної транзакції.

CVSS
7.5 HIGH
EPSS
13.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PhonePe Payment Solutions для WordPress версій до 3.1.0 неправильно перевіряє автентичність вхідних callback-повідомлень про оплату. Через відсутність секретного ключа під час налаштування зловмисники можуть підробляти сповіщення про успішну оплату та позначати неоплачені замовлення WooCommerce як оплачені без фактичної оплати.

Бізнес-вплив

Ця уразливість може призвести до фінансових втрат через неправомірне підтвердження оплат, що впливає на власників інтернет-магазинів на базі WooCommerce. ІТ-оператори повинні врахувати ризик шахрайських транзакцій і можливі наслідки для довіри клієнтів та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін PhonePe Payment Solutions до версії 3.1.0 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до callback-URL, перевірити журнали транзакцій на підозрілі операції та впровадити додаткові механізми валідації платежів. Також варто регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки