Luka wtyczki Simple Membership dla WordPress umożliwia fałszowanie zdarzeń Stripe
Luka w Simple Membership do 4.7.0 umożliwia fałszowanie zdarzeń Stripe, co grozi nieautoryzowanym dostępem i zakłóceniem subskrypcji.
- CVSS
- 6.5 MEDIUM
- EPSS
- 13.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Simple Membership dla WordPress do wersji 4.7.0 ma lukę polegającą na niewłaściwym obsługiwaniu brakujących wartości w obsłudze webhooków Stripe. Brak domyślnej weryfikacji podpisów webhooków pozwala nieautoryzowanym atakującym na manipulowanie subskrypcjami członkowskimi, w tym reaktywację wygasłych subskrypcji bez płatności lub anulowanie prawidłowych subskrypcji.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do usług lub zakłócenia działania subskrypcji, co może prowadzić do strat finansowych i utraty zaufania klientów. Operatorzy IT powinni zwrócić uwagę na potencjalne nadużycia w systemach zarządzania członkostwem oraz ryzyko przerw w świadczeniu usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Membership i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję webhooków Stripe, monitorować logi pod kątem nietypowych zdarzeń oraz weryfikować konfigurację ustawienia stripe-webhook-signing-secret. Priorytetowo traktuj działania zabezpieczające i audyt subskrypcji.