Sceawere
Vulnerability Detail
CVE-2026-73398UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Piraeus Bank WooCommerce Gateway Authentication Bypass
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.5
- Creation Date
- 3h ago
- Vendor
- Papaki (Enartia S.A.)
- Product
- Piraeus Bank WooCommerce Payment Gateway
- Attack Type
- CWE-288 Authentication Bypass Using an Alternate Path or Channel
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Broken Authentication in Piraeus Bank WooCommerce Payment Gateway 3.2.0 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.5",
"pubDate": "2026-08-18T15:17:07.253Z",
"pubdate": "2026-08-18T15:17:07.253Z",
"executiveSummary": "An unauthenticated broken authentication vulnerability has been identified in the Piraeus Bank WooCommerce Payment Gateway plugin, specifically affecting version 3.2.0. This security flaw allows unauthenticated remote attackers to bypass authentication mechanisms inherent to the payment gateway integration, potentially leading to unauthorized transaction manipulation, payment status falsification, or unauthorized access to sensitive checkout functions. The risk implications are severe for e-commerce platforms utilizing the affected product, as successful exploitation undermines financial integrity and transaction verification processes without requiring prior credentials or elevated privileges. The vulnerability resides within the authentication handling logic of the payment processing workflow, exposing the application to unauthorized state changes or API interactions originating from external threat actors. Remediation requires immediate vendor-supplied updates or temporary disabling of the affected payment gateway until a secure patch is applied.",
"technicalDetails": "The vulnerability is classified as an unauthenticated broken authentication flaw, manifesting within the request handling and validation routines of the Piraeus Bank WooCommerce Payment Gateway 3.2.0. The root cause stems from improper validation of authentication credentials, cryptographic tokens, or session identifiers during the processing of payment callbacks, webhook notifications, or direct API requests submitted by clients or external payment endpoints. Specifically, the vulnerable component fails to adequately verify the authenticity and integrity of incoming requests, permitting threat actors to bypass standard authentication checkpoints designed to restrict access to sensitive transaction processing functions. Attack flow begins when an unauthenticated attacker crafts a malicious HTTP request directed at the exposed endpoints of the payment gateway plugin. Because the application lacks stringent authentication enforcement and session validation, the backend logic erroneously processes the request as legitimate. This allows the attacker to interact with backend transaction logic, manipulate payment statuses, or trigger unauthorized functional workflows that should strictly require authenticated sessions or cryptographic signature verification. The network exposure is public-facing, as WooCommerce payment gateways must inherently accept external HTTP traffic from customers and payment processors. Exploitation requires no prior authentication or privileged access, lowering the barrier to entry for malicious actors scanning for vulnerable e-commerce installations. Post-exploitation impact includes the potential falsification of order statuses, unauthorized completion of unpaid orders, potential exposure of transactional metadata, and disruption of financial accounting integrity within the compromised WordPress environment."
}