CVE-2026-5050
Payment Gateway per Redsys & WooCommerce Lite <= 7.0.0 - Verifica impropria della firma crittografica per la manipolazione non autenticata dello stato del pagamento
- Pubblicato
- 16 apr 2026
- Aggiornato
- 16 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 10 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 11,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Payment Gateway for Redsys & WooCommerce Lite per WordPress è vulnerabile alla Verifica Impropria della Firma Crittografica nelle versioni fino alla 7.0.0 inclusa, a causa dei gestori di successful_request() che calcolano una firma locale ma non convalidano Ds_Signature dalla richiesta prima di accettare lo stato del pagamento nei flussi gateway Redsys, Bizum e Google Pay. Ciò rende possibile per attaccanti non autenticati falsificare i dati di callback del pagamento e contrassegnare gli ordini in sospeso come pagati quando conoscono una chiave ordine valida e l'importo dell'ordine, consentendo potenzialmente il completamento del checkout e l'evasione del prodotto o servizio senza un pagamento riuscito.
Fonti
1Riproduce la CVE-2026-5050 con un server Flask LDAP simulato e uno script di exploit, dimostrando l'iniezione LDAP cieca tramite filtri non escapati per aggirare l'autenticazione ed enumerare gli utenti.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.