Luka wtyczki Simple Membership dla WordPress umożliwia pominięcie autoryzacji
Wtyczka Simple Membership do WordPress ma lukę umożliwiającą dezaktywację kont bez autoryzacji, jeśli nie skonfigurowano sekretu webhook Stripe.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.72%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Membership dla WordPress do wersji 4.7.5 posiada lukę pozwalającą nieautoryzowanym atakującym na dezaktywację kont członków poprzez sfałszowanie zdarzenia webhook Stripe. Luka występuje, gdy nie skonfigurowano sekretu podpisu webhooka Stripe, co jest domyślnym ustawieniem.
Wpływ biznesowy
Atakujący mogą dezaktywować konta użytkowników bez autoryzacji, co może prowadzić do zakłóceń w działaniu serwisu i utraty zaufania użytkowników. Zagrożenie dotyczy instalacji, które nie mają skonfigurowanego sekretu podpisu webhooka Stripe, co jest częstym domyślnym stanem. Operatorzy powinni zweryfikować konfigurację i ograniczyć ryzyko potencjalnych nadużyć.
Rekomendowane działania administratora
Zaleca się natychmiastowe sprawdzenie i skonfigurowanie sekretu podpisu webhooka Stripe w ustawieniach wtyczki Simple Membership. Ponadto należy monitorować logi aktywności pod kątem podejrzanych zdarzeń dezaktywacji kont oraz rozważyć aktualizację wtyczki do najnowszej wersji, jeśli dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, ograniczenie ekspozycji i ścisły monitoring są kluczowe.