Luka wtyczki Simple Membership dla WordPress umożliwia fałszowanie zdarzeń Stripe

Luka w Simple Membership do 4.7.0 umożliwia fałszowanie zdarzeń Stripe, co grozi nieautoryzowanym dostępem i zakłóceniem subskrypcji.
CVE-2026-1461CVSS 6.5Web

Luka wtyczki Simple Membership dla WordPress umożliwia fałszowanie zdarzeń Stripe

Luka w Simple Membership do 4.7.0 umożliwia fałszowanie zdarzeń Stripe, co grozi nieautoryzowanym dostępem i zakłóceniem subskrypcji.

CVSS
6.5 MEDIUM
EPSS
13.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Simple Membership dla WordPress do wersji 4.7.0 ma lukę polegającą na niewłaściwym obsługiwaniu brakujących wartości w obsłudze webhooków Stripe. Brak domyślnej weryfikacji podpisów webhooków pozwala nieautoryzowanym atakującym na manipulowanie subskrypcjami członkowskimi, w tym reaktywację wygasłych subskrypcji bez płatności lub anulowanie prawidłowych subskrypcji.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do usług lub zakłócenia działania subskrypcji, co może prowadzić do strat finansowych i utraty zaufania klientów. Operatorzy IT powinni zwrócić uwagę na potencjalne nadużycia w systemach zarządzania członkostwem oraz ryzyko przerw w świadczeniu usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Simple Membership i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję webhooków Stripe, monitorować logi pod kątem nietypowych zdarzeń oraz weryfikować konfigurację ustawienia stripe-webhook-signing-secret. Priorytetowo traktuj działania zabezpieczające i audyt subskrypcji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS