Luka wtyczki Simple Membership WordPress umożliwia ataki XSS przez webhooki Stripe

Wtyczka Simple Membership WordPress przed 4.7.5 umożliwia ataki XSS przez nieweryfikowane webhooki Stripe. Zalecana aktualizacja i monitoring.
CVE-2026-11855CVSS 8.8CMS

Luka wtyczki Simple Membership WordPress umożliwia ataki XSS przez webhooki Stripe

Wtyczka Simple Membership WordPress przed 4.7.5 umożliwia ataki XSS przez nieweryfikowane webhooki Stripe. Zalecana aktualizacja i monitoring.

CVSS
8.8 HIGH
EPSS
19.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple Membership WordPress w wersjach przed 4.7.5 nie weryfikuje poprawności żądań webhook Stripe, jeśli nie skonfigurowano sekretu podpisu. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych w kontekście zalogowanego administratora.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w panelu administratora WordPress, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub eskalacji uprawnień. Zagrożenie jest szczególnie istotne dla właścicieli stron korzystających z tej wtyczki i obsługujących płatności Stripe.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Simple Membership do wersji 4.7.5 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administratora, zweryfikować konfigurację webhooków Stripe oraz monitorować logi pod kątem podejrzanych aktywności. Priorytetowo traktuj wdrożenie poprawek bezpieczeństwa i audyt środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS