Luka wtyczki Paid Memberships Pro dla WordPress umożliwia nieautoryzowaną modyfikację webhooków Stripe

Wtyczka Paid Memberships Pro do WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację webhooków Stripe, co może zakłócić płatności i subskrypcje.
CVE-2026-4100CVSS 7.1CMS

Luka wtyczki Paid Memberships Pro dla WordPress umożliwia nieautoryzowaną modyfikację webhooków Stripe

Wtyczka Paid Memberships Pro do WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację webhooków Stripe, co może zakłócić płatności i subskrypcje.

CVSS
7.1 HIGH
EPSS
16.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Paid Memberships Pro do WordPressa w wersjach do 3.6.5 włącznie posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowaną modyfikację konfiguracji webhooków Stripe. Luka wynika z braku odpowiednich kontroli uprawnień w obsłudze AJAX, co może prowadzić do zakłócenia przetwarzania płatności i zarządzania subskrypcjami.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą usunąć, utworzyć lub przebudować webhook Stripe, co skutkuje przerwami w obsłudze płatności, synchronizacji odnowień subskrypcji, obsłudze anulowań oraz zarządzaniu nieudanymi płatnościami. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko zakłócenia kluczowych procesów biznesowych związanych z płatnościami online i subskrypcjami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Paid Memberships Pro i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta i wyższego oraz monitorować logi systemowe pod kątem nieautoryzowanych działań związanych z webhookami Stripe. Warto również przeprowadzić przegląd konfiguracji i audyt bezpieczeństwa wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS