CVE-2026-3177: Luka w weryfikacji webhooków Stripe w wtyczce Charitable dla WordPress

Podatność CVE-2026-3177 w wtyczce Charitable WordPress pozwala na fałszowanie webhooków Stripe i nieautoryzowane oznaczanie darowizn jako opłaconych.
CVE-2026-3177CVSS 5.3CMS

CVE-2026-3177: Luka w weryfikacji webhooków Stripe w wtyczce Charitable dla WordPress

Podatność CVE-2026-3177 w wtyczce Charitable WordPress pozwala na fałszowanie webhooków Stripe i nieautoryzowane oznaczanie darowizn jako opłaconych.

CVSS
5.3 MEDIUM
EPSS
6.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Charitable – Donation Plugin for WordPress do wersji 1.8.9.7 nie weryfikuje kryptograficznie zdarzeń webhook Stripe, co pozwala atakującym na fałszowanie powiadomień o zakończonych płatnościach i oznaczanie darowizn jako opłaconych bez rzeczywistej transakcji.

Wpływ biznesowy

Brak odpowiedniej weryfikacji danych webhooków Stripe może prowadzić do fałszywego potwierdzania płatności, co skutkuje nieautoryzowanym oznaczaniem darowizn jako zrealizowanych. Może to wpłynąć na integralność finansową i raportowanie organizacji korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Charitable i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję webhooków Stripe, monitorować logi pod kątem podejrzanych zdarzeń oraz priorytetyzować działania naprawcze związane z tym podatnością.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS