WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-2381 — WooCommerce Stripe Payment Gateway [woocommerce-gateway-stripe] < 10.8.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-2381 WooCommerce Stripe Payment Gateway [woocommerce-gateway-stripe] < 10.8.0 Falta de control de autorización Media 6,5 < 10.8.0 10.8.0 2026-06-15

CVE-2026-2381

El plugin WooCommerce Stripe Payment Gateway para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función `ajax_pay_for_order()` en todas las versiones hasta y incluyendo 10.7.0. Esto se debe a la ausencia de verificación de propiedad del pedido o de la clave del pedido al procesar el pago por un pedido mediante el punto final WC-AJAX `wc_stripe_pay_for_order`. La función solo valida una nonce (que está disponible públicamente en cualquier página de WooCommerce donde esté habilitado Express Checkout), pero no verifica que el usuario solicitante sea dueño del pedido objetivo y tenga permiso para modificarlo. Esto permite a los atacantes no autenticados forzar un pedido pendiente a un estado fallido proporcionando un método de pago falso, lo que causa una excepción de pago que actualiza el estado del pedido a "fallido" mediante la enumeración secuencial del ID del pedido.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.