𝗔𝘂𝘁𝗵𝗲𝗻𝘁𝗶𝗰𝗮𝘁𝗶𝗻𝗴 𝗮 𝗪𝗲𝗯𝗵𝗼𝗼𝗸 𝗜𝘀𝗻'𝘁 𝗩𝗮𝗹𝗶𝗱𝗮𝘁𝗶𝗻𝗴 𝗜𝘁

ਬਹੁਤ ਸਾਰੇ ਡਿਵੈਲਪਰ ਪ੍ਰੋਡਕਸ਼ਨ ਵਿੱਚ ਇੱਕ ਖ਼ਤਰਨਾਕ ਬੱਗ (bug) ਭੇਜ ਦਿੰਦੇ ਹਨ। ਉਹ ਪ੍ਰਮਾਣਿਕਤਾ (authentication) ਨੂੰ ਪੁਸ਼ਟੀਕਰਨ (validation) ਸਮਝਣ ਦੀ ਗਲਤੀ ਕਰਦੇ ਹਨ।

ਪ੍ਰਮਾਣਿਕਤਾ (Authentication) ਦਾ ਮਤਲਬ ਹੈ ਕਿ ਸੁਨੇਹਾ ਸਹੀ ਪ੍ਰਦਾਤਾ (provider) ਤੋਂ ਆਇਆ ਹੈ। ਪੁਸ਼ਟੀਕਰਨ (Validation) ਦਾ ਮਤਲਬ ਹੈ ਕਿ ਸੁਨੇਹੇ ਦੇ ਅੰਦਰ ਦਾ ਡੇਟਾ ਸਹੀ ਹੈ।

ਜੇਕਰ ਤੁਸੀਂ ਸਿਰਫ਼ ਪਹਿਲਾ ਕਦਮ ਚੁੱਕਦੇ ਹੋ, ਤਾਂ ਤੁਸੀਂ ਪੈਸੇ ਗੁਆ ਸਕਦੇ ਹੋ।

ਇੱਕ ਹਾਲੀਆ WordPress ਕਮਜ਼ੋਰੀ (CVE-2026-9189) ਇਸ ਗਲਤੀ ਨੂੰ ਦਰਸਾਉਂਦੀ ਹੈ। Contact Form 7 PayPal ਅਤੇ Stripe Add-on ਭੁਗਤਾਨ ਦੀ ਰਕਮ ਦੀ ਜਾਂਚ ਕਰਨ ਵਿੱਚ ਅਸਫਲ ਰਿਹਾ।

ਇੱਕ ਹਮਲਾਵਰ ਇਸ ਤਰ੍ਹਾਂ ਇਸਦਾ ਫਾਇਦਾ ਉਠਾਉਂਦਾ ਹੈ:

ਪਲੱਗਇਨ ਨੇ ਸੁਨੇਹਾ ਭੇਜਣ ਵਾਲੇ (messenger) 'ਤੇ ਭਰੋਸਾ ਕੀਤਾ ਪਰ ਸੁਨੇਹੇ (message) ਨੂੰ ਨਜ਼ਰਅੰਦਾਜ਼ ਕਰ ਦਿੱਤਾ।

ਇਹ ਗਲਤੀ ਨਾ ਕਰੋ। ਜਦੋਂ ਤੁਸੀਂ webhooks ਨੂੰ ਸੰਭਾਲਦੇ ਹੋ, ਤਾਂ ਇਹਨਾਂ ਕਦਮਾਂ ਦੀ ਪਾਲਣਾ ਕਰੋ:

ਜੇਕਰ ਤੁਸੀਂ Contact Form 7 PayPal ਅਤੇ Stripe Add-on ਦਾ ਵਰਜ਼ਨ 2.4.9 ਜਾਂ ਪੁਰਾਣਾ ਵਰਤ ਰਹੇ ਹੋ, ਤਾਂ ਇਸਨੂੰ ਹੁਣੇ ਅਪਡੇਟ ਕਰੋ। ਹਰ ਅਣਭੁਗਤਾਨ (unpaid) ਆਰਡਰ ਇਸ ਹਮਲੇ ਦਾ ਨਿਸ਼ਾਨਾ ਹੈ।

ਹਮੇਸ਼ਾ ਸੁਨੇਹਾ ਭੇਜਣ ਵਾਲੇ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਕਰੋ, ਫਿਰ ਡੇਟਾ ਦੀ ਜਾਂਚ ਕਰੋ।

ਸਰੋਤ: https://dev.to/nitishyaddala/authenticating-a-webhook-isnt-validating-it-a-payment-bypass-lesson-cve-2026-9189-248k