CVE-2026-3177: Luka w weryfikacji webhooków Stripe w wtyczce Charitable dla WordPress
Podatność CVE-2026-3177 w wtyczce Charitable WordPress pozwala na fałszowanie webhooków Stripe i nieautoryzowane oznaczanie darowizn jako opłaconych.
- CVSS
- 5.3 MEDIUM
- EPSS
- 6.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Charitable – Donation Plugin for WordPress do wersji 1.8.9.7 nie weryfikuje kryptograficznie zdarzeń webhook Stripe, co pozwala atakującym na fałszowanie powiadomień o zakończonych płatnościach i oznaczanie darowizn jako opłaconych bez rzeczywistej transakcji.
Wpływ biznesowy
Brak odpowiedniej weryfikacji danych webhooków Stripe może prowadzić do fałszywego potwierdzania płatności, co skutkuje nieautoryzowanym oznaczaniem darowizn jako zrealizowanych. Może to wpłynąć na integralność finansową i raportowanie organizacji korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Charitable i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję webhooków Stripe, monitorować logi pod kątem podejrzanych zdarzeń oraz priorytetyzować działania naprawcze związane z tym podatnością.