Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Fortis for WooCommerce de fortispay (CVE-2026-0679)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/02/2026
Última modificación:
08/04/2026

Descripción

El plugin Fortis para WooCommerce para WordPress es vulnerable a la omisión de autorización debido a una verificación de nonce invertida en la función 'check_fortis_notify_response' en todas las versiones hasta la 1.2.0, inclusive. Esto permite a atacantes no autenticados actualizar estados de pedido arbitrarios de WooCommerce a pagado/en proceso/completado, lo que les permite efectivamente marcar pedidos como pagados sin realizar el pago.