Вразливість у Simple Membership WordPress плагіні дозволяє виконання скриптів від імені адміністратора
Вразливість у Simple Membership плагіні WordPress дозволяє виконання шкідливих скриптів від імені адміністратора. Оновіть плагін для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 19.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Membership для WordPress версій до 4.7.5 не перевіряє автентичність запитів Stripe webhook при відсутності секретного ключа підпису, що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються в контексті адміністратора.
Бізнес-вплив
Ця вразливість може призвести до компрометації облікових записів адміністраторів сайту через виконання довільного коду, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати несанкціонований доступ та контроль над сайтом.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Simple Membership до версії 4.7.5 або новішої, де ця проблема виправлена. Якщо оновлення неможливе, слід перевірити налаштування Stripe webhook, забезпечити наявність секретного ключа підпису, обмежити доступ до адміністративної панелі та переглянути журнали на предмет підозрілої активності.