O plug-ins de pagamento para o plug-in de stripe WooCommerce para WordPress é vulnerável ao bypass de autorização em todas as versões até, incluindo, 4.0.7. Isto é devido ao plug- in não verificar corretamente que um usuário está autorizado a executar uma ação. Isto torna possível que os atacantes não autênticos marquem ordens WooCommerce assíncronas aleatórias como pagas por forjar um evento charge.pending com metadates.order_id controlados pelo atacante, metadates.gateway_id e um objeto de carga que carrega status=succeeed and captured=true, desencadeando fluxos de pagamento_complete() e de cumprimento a jusante com um ID de transação fornecido pelo atacante. A exploração requer que o comerciante tenha deixado o webhook_secret_test ou a opção webhook_secret_live em branco, que é o estado padrão do plug- in até que um valor Whsec_ emitido por Stripe seja configurado manualmente; uma vez que um segredo não vazio está definido, a verificação da assinatura não pode ser desviada. Registro de aconselhamento: GHSA- 6 Wpf- gvw 9 - 9 j 67. Identificadores relacionados: CVE- 2026 - 12654.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 24 T 09: 32: 15.000 Z e lista a sua última modificação como 2026 - 07 - 24 T 09: 32: 15.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 13 suporte de referências nestes tipos: AVISO, WEB.