Уразливість у плагіні User Registration & Membership для WordPress дозволяє активувати платну підписку без оплати

Критична уразливість у плагіні WordPress дозволяє активувати платну підписку без оплати. Оновіть плагін до версії 5.2.2 для захисту сайту.
CVE-2026-11964CVSS 9.1CMS

Уразливість у плагіні User Registration & Membership для WordPress дозволяє активувати платну підписку без оплати

Критична уразливість у плагіні WordPress дозволяє активувати платну підписку без оплати. Оновіть плагін до версії 5.2.2 для захисту сайту.

CVSS
9.1 CRITICAL
EPSS
19.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration & Membership для WordPress версії до 5.2.2 не перевіряє автентичність webhook-повідомлень від платіжних провайдерів, що дозволяє зловмисникам підробити подію підтвердження оплати та активувати платну підписку без фактичної оплати.

Бізнес-вплив

Ця уразливість може призвести до фінансових втрат через активацію платних підписок без оплати, а також до порушення бізнес-процесів, пов’язаних із керуванням користувачами та платежами. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати неправомірний доступ до платного контенту та послуг.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін User Registration & Membership до версії 5.2.2 або новішої, перевірити журнали платежів на наявність підозрілих транзакцій, обмежити доступ до вебхуків платіжних провайдерів та контролювати активність користувачів. Якщо оновлення неможливе, слід розглянути тимчасове відключення функції прийому webhook-повідомлень або впровадження додаткової перевірки автентичності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки