CVE-2026-5050
Pasarela de Pago para Redsys & WooCommerce Lite <= 7.0.0 - Verificación Incorrecta de la Firma Criptográfica para la Manipulación No Autenticada del Estado del Pago
- Publicado
- 16 abr 2026
- Actualizado
- 16 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 10 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBajo · próximos 30 días
- Percentil
- 11,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento Payment Gateway for Redsys & WooCommerce Lite para WordPress es vulnerable a una Verificación Incorrecta de Firma Criptográfica en versiones hasta la 7.0.0 inclusive, debido a que los manejadores de successful_request() calculan una firma local pero no validan Ds_Signature de la solicitud antes de aceptar el estado del pago en los flujos de pasarela de Redsys, Bizum y Google Pay. Esto hace posible que atacantes no autenticados falsifiquen los datos de devolución de llamada del pago y marquen pedidos pendientes como pagados cuando conocen una clave de pedido válida y el importe del pedido, lo que potencialmente permite completar el proceso de compra y el cumplimiento del producto o servicio sin un pago exitoso.
Fuentes
1Reproduce el CVE-2026-5050 con un servidor LDAP Flask simulado y un script de explotación, demostrando la inyección LDAP a ciegas mediante filtros sin escapar para evadir la autenticación y enumerar usuarios.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.