CVE-2026-5050
Платёжный шлюз для Redsys и WooCommerce Lite <= 7.0.0 — некорректная проверка криптографической подписи для неаутентифицированной манипуляции статусом платежа
- Опубликовано
- 16 апр. 2026 г.
- Обновлено
- 16 апр. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 10 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 11,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Payment Gateway for Redsys & WooCommerce Lite для WordPress уязвим к некорректной проверке криптографической подписи в версиях до 7.0.0 включительно. Причина — обработчики successful_request() вычисляют локальную подпись, но не проверяют Ds_Signature из запроса перед принятием статуса платежа в потоках шлюзов Redsys, Bizum и Google Pay. Это позволяет неаутентифицированным атакующим подделывать данные обратного вызова платежа и отмечать ожидающие заказы как оплаченные, если им известны действительный ключ заказа и сумма заказа, что потенциально позволяет завершить оформление заказа и получить товар или услугу без успешного платежа.
Источники
1Воспроизводит CVE-2026-5050 с помощью симулированного Flask LDAP-сервера и эксплойт-скрипта, демонстрируя слепую LDAP-инъекцию через неэкранированные фильтры для обхода аутентификации и перечисления пользователей.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.