„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-11575 betrifft das PhonePe Payment Solutions WordPress-Plugin in Versionen vor 3.1.0. Eine unzureichende Validierung von Payment-Callbacks ermöglicht es unauthentifizierten Angreifern, gefälschte Zahlungsbestätigungen zu erstellen und WooCommerce-Bestellungen ohne tatsächliche Zahlung als bezahlt zu markieren.
Betroffene Systeme
- PhonePe Payment Solutions WordPress Plugin < 3.1.0
- WordPress-Installationen mit aktuellem Setup-Workflow
- WooCommerce-basierte Online-Shops mit PhonePe-Integration
Technische Details
Die Vulnerability liegt in der Callback-Authentifizierung des Plugins begrĂĽndet. Das Secret zur Validierung der Callback-Signatur bleibt bei Sites, die ĂĽber den aktuellen Setup-Flow konfiguriert wurden, leer. Dies fĂĽhrt dazu, dass die erwartete Signatur zu einem ungeschlĂĽsselten Hash des Request-Body reduziert wird, den jeder Angreifer berechnen kann.
Der fehlende kryptografische Schlüssel bedeutet, dass die HMAC-basierte Signaturverifikation praktisch wirkungslos ist. Angreifer können legitim aussehende Callback-Requests mit gültiger Signatur konstruieren, ohne geheime Zugangsdaten zu besitzen. Dies ermöglicht die Manipulation von Zahlungsstatus ohne Autorisierung.
Empfohlene Massnahmen
- Sofortiges Upgrade auf PhonePe Payment Solutions Plugin Version 3.1.0 oder höher
- ĂśberprĂĽfung aller durchgefĂĽhrten Transaktionen seit Installation des Plugins
- Validierung der Zahlungsbestätigungen mit PhonePe-Backend separat durchführen
- Audit der Bestellhistorie auf verdächtige Markierungen als „bezahlt“
- Implementierung zusätzlicher Verifikationsschichten für kritische Transaktionen
- Monitoring der Order-Status-Änderungen aktivieren
Bewertung
Schweregrad: High (CVSS 7.5)
Die Vulnerability hat kritische finanzielle Auswirkungen, da sie direkte Zahlungsmanipulationen ermöglicht. Der Angriffsvektor ist netzwerkgestützt, keine physische Nähe erforderlich. Da kein Patch verfügbar ist, besteht akuter Handlungsbedarf.
„`