Уразливість у Payment Gateway для Redsys & WooCommerce Lite дозволяє підробляти статус оплати

Виявлено уразливість у плагіні Redsys & WooCommerce Lite, що дозволяє підробляти статус оплати та отримувати товари без оплати.
CVE-2026-5050CVSS 7.5CMS

Уразливість у Payment Gateway для Redsys & WooCommerce Lite дозволяє підробляти статус оплати

Виявлено уразливість у плагіні Redsys & WooCommerce Lite, що дозволяє підробляти статус оплати та отримувати товари без оплати.

CVSS
7.5 HIGH
EPSS
10.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Payment Gateway для Redsys & WooCommerce Lite для WordPress до версії 7.0.0 має уразливість через неправильну перевірку криптографічного підпису. Це дозволяє неавторизованим зловмисникам підробляти дані зворотного виклику оплати та позначати замовлення як сплачені без фактичної оплати.

Бізнес-вплив

Уразливість може призвести до завершення оформлення замовлень і отримання товарів або послуг без успішної оплати, що створює фінансові втрати для власників інтернет-магазинів на базі WooCommerce. ІТ-операторам слід врахувати ризики шахрайства та порушення цілісності платіжних процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до платіжних шлюзів, провести аудит логів транзакцій і посилити моніторинг підозрілих дій. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки для захисту платіжних процесів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки