Luka wtyczki Simple Membership WordPress umożliwia ataki XSS przez webhooki Stripe
Wtyczka Simple Membership WordPress przed 4.7.5 umożliwia ataki XSS przez nieweryfikowane webhooki Stripe. Zalecana aktualizacja i monitoring.
- CVSS
- 8.8 HIGH
- EPSS
- 19.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Membership WordPress w wersjach przed 4.7.5 nie weryfikuje poprawności żądań webhook Stripe, jeśli nie skonfigurowano sekretu podpisu. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych w kontekście zalogowanego administratora.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w panelu administratora WordPress, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub eskalacji uprawnień. Zagrożenie jest szczególnie istotne dla właścicieli stron korzystających z tej wtyczki i obsługujących płatności Stripe.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Simple Membership do wersji 4.7.5 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administratora, zweryfikować konfigurację webhooków Stripe oraz monitorować logi pod kątem podejrzanych aktywności. Priorytetowo traktuj wdrożenie poprawek bezpieczeństwa i audyt środowiska.