→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-9832 · payment-gateway-stripe-and-woocommerce-integration

تأیید نادرست امضای رمزنگاری (Improper Verification of Cryptographic Signature) در افزونه Payment Gateway of Stripe for WooCommerce

متوسط plugin CVSS 5.3

افزونه درگاه پرداخت Stripe برای ووکامرس تا نسخه ۵.۰.۸ نقطه پایانی وب‌هوک عمومی را بدون بررسی امضای رمزنگاری Stripe در نصب‌های پیش‌فرض پردازش می‌کند و بدنه درخواست مهاجم را به عنوان رویداد معتبر می‌پذیرد. مهاجم بدون نیاز به احراز هویت می‌تواند رویدادهای جعلی پرداخت یا بازپرداخت ارسال کرده و وضعیت سفارشات را تغییر دهد که منجر به خسارات مالی می‌شود. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن اکیداً توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 5.0.8

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته payment-gateway-stripe-and-woocommerce-integration را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.

مراجع رسمی و مستندات