Вразливість у Simple Membership WordPress плагіні дозволяє виконання скриптів від імені адміністратора

Вразливість у Simple Membership плагіні WordPress дозволяє виконання шкідливих скриптів від імені адміністратора. Оновіть плагін для захисту сайту.
CVE-2026-11855CVSS 8.8CMS

Вразливість у Simple Membership WordPress плагіні дозволяє виконання скриптів від імені адміністратора

Вразливість у Simple Membership плагіні WordPress дозволяє виконання шкідливих скриптів від імені адміністратора. Оновіть плагін для захисту сайту.

CVSS
8.8 HIGH
EPSS
19.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Membership для WordPress версій до 4.7.5 не перевіряє автентичність запитів Stripe webhook при відсутності секретного ключа підпису, що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються в контексті адміністратора.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів адміністраторів сайту через виконання довільного коду, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати несанкціонований доступ та контроль над сайтом.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Simple Membership до версії 4.7.5 або новішої, де ця проблема виправлена. Якщо оновлення неможливе, слід перевірити налаштування Stripe webhook, забезпечити наявність секретного ключа підпису, обмежити доступ до адміністративної панелі та переглянути журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки