CVE-2026-5050
Passerelle de paiement pour Redsys & WooCommerce Lite <= 7.0.0 - Vérification incorrecte de la signature cryptographique permettant la manipulation non authentifiée du statut de paiement
- Publié
- 16 avr. 2026
- Mise à jour
- 16 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 10 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NFaible · 30 prochains jours
- Percentile
- 11,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Payment Gateway for Redsys & WooCommerce Lite pour WordPress est vulnérable à une vérification incorrecte de signature cryptographique dans les versions jusqu'à la 7.0.0 incluse, en raison des gestionnaires successful_request() qui calculent une signature locale sans valider Ds_Signature de la requête avant d'accepter le statut de paiement dans les flux de passerelle Redsys, Bizum et Google Pay. Cela permet à des attaquants non authentifiés de falsifier les données de rappel de paiement et de marquer des commandes en attente comme payées lorsqu'ils connaissent une clé de commande valide et le montant de la commande, ce qui peut potentiellement permettre la finalisation du paiement et l'exécution du produit ou du service sans paiement réussi.
Sources
1Reproduit la CVE-2026-5050 avec un serveur LDAP Flask simulé et un script d'exploitation, démontrant une injection LDAP aveugle via des filtres non échappés pour contourner l'authentification et énumérer les utilisateurs.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.