woocommerce-paypal-payments/tests/PHPUnit/Button/Endpoint/ApproveOrderEndpointTest.php
Emili Castells Guasch 86c6763efb
Update changelog
2026-06-23 15:56:59 +02:00

243 lines
9.7 KiB
PHP

<?php
declare(strict_types=1);
namespace WooCommerce\PayPalCommerce\Button\Endpoint;
use Mockery;
use Mockery\Adapter\Phpunit\MockeryPHPUnitIntegration;
use Psr\Log\LoggerInterface;
use WooCommerce\PayPalCommerce\ApiClient\Endpoint\OrderEndpoint;
use WooCommerce\PayPalCommerce\ApiClient\Entity\Order;
use WooCommerce\PayPalCommerce\ApiClient\Entity\OrderStatus;
use WooCommerce\PayPalCommerce\ApiClient\Entity\PurchaseUnit;
use WooCommerce\PayPalCommerce\ApiClient\Helper\DccApplies;
use WooCommerce\PayPalCommerce\ApiClient\Helper\OrderHelper;
use WooCommerce\PayPalCommerce\Button\Helper\Context;
use WooCommerce\PayPalCommerce\Button\Helper\ThreeDSecure;
use WooCommerce\PayPalCommerce\Button\Helper\WooCommerceOrderCreator;
use WooCommerce\PayPalCommerce\Session\SessionHandler;
use WooCommerce\PayPalCommerce\Settings\Data\SettingsModel;
use WooCommerce\PayPalCommerce\Settings\Data\SettingsProvider;
use WooCommerce\PayPalCommerce\TestCase;
use WooCommerce\PayPalCommerce\WcGateway\Gateway\PayPalGateway;
use function Brain\Monkey\Functions\expect;
use function Brain\Monkey\Functions\when;
/**
* @covers \WooCommerce\PayPalCommerce\Button\Endpoint\ApproveOrderEndpoint
*/
class ApproveOrderEndpointTest extends TestCase
{
use MockeryPHPUnitIntegration;
private RequestData $request_data;
private OrderEndpoint $api_endpoint;
private SessionHandler $session_handler;
private ThreeDSecure $threed_secure;
private SettingsProvider $settings_provider;
private SettingsModel $settings_model;
private DccApplies $dcc_applies;
private OrderHelper $order_helper;
private PayPalGateway $gateway;
private WooCommerceOrderCreator $wc_order_creator;
private LoggerInterface $logger;
private Context $context;
private ApproveOrderEndpoint $sut;
public function setUp(): void
{
parent::setUp();
$this->request_data = Mockery::mock( RequestData::class );
$this->api_endpoint = Mockery::mock( OrderEndpoint::class );
$this->session_handler = Mockery::mock( SessionHandler::class );
$this->threed_secure = Mockery::mock( ThreeDSecure::class );
$this->settings_provider = Mockery::mock( SettingsProvider::class );
$this->settings_model = Mockery::mock( SettingsModel::class );
$this->dcc_applies = Mockery::mock( DccApplies::class );
$this->order_helper = Mockery::mock( OrderHelper::class );
$this->gateway = Mockery::mock( PayPalGateway::class );
$this->wc_order_creator = Mockery::mock( WooCommerceOrderCreator::class );
$this->logger = Mockery::mock( LoggerInterface::class );
$this->context = Mockery::mock( Context::class );
$this->sut = new ApproveOrderEndpoint(
$this->request_data,
$this->api_endpoint,
$this->session_handler,
$this->threed_secure,
$this->settings_provider,
$this->settings_model,
$this->dcc_applies,
$this->order_helper,
false,
$this->gateway,
$this->wc_order_creator,
$this->logger,
$this->context
);
}
/**
* @scenario When handle_request() fetches a PayPal order, it extracts custom_id from
* purchase_units[0] and parses the pcp_customer_<session_id> value.
*/
public function test_extracts_session_id_from_purchase_unit_custom_id(): void
{
// Arrange
$session_id = 'abc123';
$purchase_unit = Mockery::mock( PurchaseUnit::class );
$purchase_unit->shouldReceive( 'custom_id' )->andReturn( 'pcp_customer_' . $session_id );
$order_status = Mockery::mock( OrderStatus::class );
$order_status->shouldReceive( 'is' )->andReturn( true );
$order = Mockery::mock( Order::class );
$order->shouldReceive( 'purchase_units' )->andReturn( array( $purchase_unit ) );
$order->shouldReceive( 'payment_source' )->andReturn( null );
$order->shouldReceive( 'status' )->andReturn( $order_status );
$this->request_data->shouldReceive( 'read_request' )
->with( ApproveOrderEndpoint::nonce() )
->andReturn( array( 'order_id' => 'ORDER-123', 'funding_source' => null, 'should_create_wc_order' => false ) );
$this->api_endpoint->shouldReceive( 'order' )->with( 'ORDER-123' )->andReturn( $order );
$this->session_handler->shouldReceive( 'replace_funding_source' )->once();
$this->session_handler->shouldReceive( 'replace_order' )->once()->with( $order );
$this->context->shouldReceive( 'is_checkout' )->andReturn( false );
$wc_session = Mockery::mock( \WC_Session_Handler::class );
$wc_session->shouldReceive( 'get_customer_unique_id' )->andReturn( $session_id );
$wc_session->shouldReceive( 'set' );
$wc = Mockery::mock();
$wc->session = $wc_session;
when( 'WC' )->justReturn( $wc );
expect( 'wp_send_json_success' )->once();
// When
$this->sut->handle_request();
// Then — Mockery expectation on replace_order verifies extraction + session match succeeded
}
/**
* @scenario If the extracted session ID does not match the current WC session ID,
* handle_request() raises an exception and does not call replace_order()
* or process_payment().
*/
public function test_mismatched_session_id_raises_exception_and_blocks_state_changes(): void
{
// Arrange
$purchase_unit = Mockery::mock( PurchaseUnit::class );
$purchase_unit->shouldReceive( 'custom_id' )->andReturn( 'pcp_customer_victim-session' );
$order = Mockery::mock( Order::class );
$order->shouldReceive( 'purchase_units' )->andReturn( array( $purchase_unit ) );
$order->shouldReceive( 'payment_source' )->andReturn( null );
$this->request_data->shouldReceive( 'read_request' )
->with( ApproveOrderEndpoint::nonce() )
->andReturn( array( 'order_id' => 'ORDER', 'funding_source' => null, 'should_create_wc_order' => false ) );
$this->api_endpoint->shouldReceive( 'order' )->with( 'ORDER' )->andReturn( $order );
$this->session_handler->shouldReceive( 'replace_order' )->never();
$this->gateway->shouldReceive( 'process_payment' )->never();
$this->logger->shouldReceive( 'error' )->once();
$wc_session = Mockery::mock( \WC_Session_Handler::class );
$wc_session->shouldReceive( 'get_customer_unique_id' )->andReturn( 'attacker-session' );
$wc = Mockery::mock();
$wc->session = $wc_session;
when( 'WC' )->justReturn( $wc );
expect( 'wp_send_json_error' )->once();
// When
$this->sut->handle_request();
// Then — replace_order and process_payment never called (Mockery ->never() enforces this)
}
/**
* @scenario An attacker-supplied order_id belonging to a different session is rejected
* with a non-descriptive error response (no information leakage about order ownership).
*/
public function test_mismatched_session_response_reveals_no_order_ownership(): void
{
// Arrange
$purchase_unit = Mockery::mock( PurchaseUnit::class );
$purchase_unit->shouldReceive( 'custom_id' )->andReturn( 'pcp_customer_victim-session' );
$order = Mockery::mock( Order::class );
$order->shouldReceive( 'purchase_units' )->andReturn( array( $purchase_unit ) );
$order->shouldReceive( 'payment_source' )->andReturn( null );
$this->request_data->shouldReceive( 'read_request' )
->with( ApproveOrderEndpoint::nonce() )
->andReturn( array( 'order_id' => 'ORDER', 'funding_source' => null, 'should_create_wc_order' => false ) );
$this->api_endpoint->shouldReceive( 'order' )->with( 'ORDER' )->andReturn( $order );
$this->logger->shouldReceive( 'error' )->once();
$wc_session = Mockery::mock( \WC_Session_Handler::class );
$wc_session->shouldReceive( 'get_customer_unique_id' )->andReturn( 'attacker-session' );
$wc = Mockery::mock();
$wc->session = $wc_session;
when( 'WC' )->justReturn( $wc );
expect( 'wp_send_json_error' )
->once()
->with(
Mockery::on(
static function ( array $data ): bool {
$message = strtolower( $data['message'] ?? '' );
return strpos( $message, 'session' ) === false
&& strpos( $message, 'owner' ) === false
&& strpos( $message, 'belong' ) === false
&& strpos( $message, 'other user' ) === false;
}
)
);
// When
$this->sut->handle_request();
// Then — error response contains no ownership-revealing phrases
}
/**
* @scenario An order_id supplied by the same session that created it proceeds normally
* through replace_order() and process_payment().
*/
public function test_valid_order_session_proceeds_to_replace_order(): void
{
// Arrange
$session_id = 'session-99';
$purchase_unit = Mockery::mock( PurchaseUnit::class );
$purchase_unit->shouldReceive( 'custom_id' )->andReturn( 'pcp_customer_' . $session_id );
$order_status = Mockery::mock( OrderStatus::class );
$order_status->shouldReceive( 'is' )->andReturn( true );
$order = Mockery::mock( Order::class );
$order->shouldReceive( 'purchase_units' )->andReturn( array( $purchase_unit ) );
$order->shouldReceive( 'payment_source' )->andReturn( null );
$order->shouldReceive( 'status' )->andReturn( $order_status );
$this->request_data->shouldReceive( 'read_request' )
->with( ApproveOrderEndpoint::nonce() )
->andReturn( array( 'order_id' => 'VALID-ORDER', 'funding_source' => 'paypal', 'should_create_wc_order' => false ) );
$this->api_endpoint->shouldReceive( 'order' )->with( 'VALID-ORDER' )->andReturn( $order );
$this->session_handler->shouldReceive( 'replace_funding_source' )->once()->with( 'paypal' );
$this->session_handler->shouldReceive( 'replace_order' )->once()->with( $order );
$this->context->shouldReceive( 'is_checkout' )->andReturn( false );
$wc_session = Mockery::mock( \WC_Session_Handler::class );
$wc_session->shouldReceive( 'get_customer_unique_id' )->andReturn( $session_id );
$wc_session->shouldReceive( 'set' );
$wc = Mockery::mock();
$wc->session = $wc_session;
when( 'WC' )->justReturn( $wc );
expect( 'wp_send_json_success' )->once();
// When
$this->sut->handle_request();
// Then — replace_order called with the correct order and success response sent
}
}