Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Rupantorpay (CVE-2025-15511)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/01/2026
Última modificación:
29/01/2026

Descripción

El plugin Rupantorpay para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función handle_webhook() en todas las versiones hasta la 2.0.0, inclusive. Esto permite que atacantes no autenticados modifiquen los estados de los pedidos de WooCommerce enviando solicitudes manipuladas al endpoint de la API de WooCommerce.