Luka wtyczki Simple Membership dla WordPress umożliwia pominięcie autoryzacji

Wtyczka Simple Membership do WordPress ma lukę umożliwiającą dezaktywację kont bez autoryzacji, jeśli nie skonfigurowano sekretu webhook Stripe.
CVE-2026-12093CVSS 5.3Web

Luka wtyczki Simple Membership dla WordPress umożliwia pominięcie autoryzacji

Wtyczka Simple Membership do WordPress ma lukę umożliwiającą dezaktywację kont bez autoryzacji, jeśli nie skonfigurowano sekretu webhook Stripe.

CVSS
5.3 MEDIUM
EPSS
27.72%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple Membership dla WordPress do wersji 4.7.5 posiada lukę pozwalającą nieautoryzowanym atakującym na dezaktywację kont członków poprzez sfałszowanie zdarzenia webhook Stripe. Luka występuje, gdy nie skonfigurowano sekretu podpisu webhooka Stripe, co jest domyślnym ustawieniem.

Wpływ biznesowy

Atakujący mogą dezaktywować konta użytkowników bez autoryzacji, co może prowadzić do zakłóceń w działaniu serwisu i utraty zaufania użytkowników. Zagrożenie dotyczy instalacji, które nie mają skonfigurowanego sekretu podpisu webhooka Stripe, co jest częstym domyślnym stanem. Operatorzy powinni zweryfikować konfigurację i ograniczyć ryzyko potencjalnych nadużyć.

Rekomendowane działania administratora

Zaleca się natychmiastowe sprawdzenie i skonfigurowanie sekretu podpisu webhooka Stripe w ustawieniach wtyczki Simple Membership. Ponadto należy monitorować logi aktywności pod kątem podejrzanych zdarzeń dezaktywacji kont oraz rozważyć aktualizację wtyczki do najnowszej wersji, jeśli dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, ograniczenie ekspozycji i ścisły monitoring są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS