Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BlueSnap Payment Gateway (CVE-2026-0692)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/02/2026
Última modificación:
08/04/2026

Descripción

El plugin BlueSnap Payment Gateway para WooCommerce para WordPress es vulnerable a la Falta de autorización en todas las versiones hasta la 3.3.0, inclusive. Esto se debe a que el plugin se basa en la función 'WC_Geolocation::get_ip_address()' de WooCommerce para validar las solicitudes IPN, la cual confía en encabezados controlables por el usuario como X-Real-IP y X-Forwarded-For para determinar la dirección IP del cliente. Esto hace posible que atacantes no autenticados eludan las restricciones de la lista de permitidos de IP suplantando una dirección IP de BlueSnap en la lista blanca y envíen datos IPN (Notificación de Pago Instantánea) falsificados para manipular estados de pedidos (marcar pedidos como pagados, fallidos, reembolsados o en espera) sin la autorización adecuada.