Уразливість обходу авторизації в Simple Membership для WordPress (CVE-2026-12093)
CVE-2026-12093: обход авторизації в Simple Membership WordPress через відсутність перевірки Stripe webhook. Рекомендації з безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.72%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Membership для WordPress до версії 4.7.5 включно має уразливість обходу авторизації через неправильну перевірку прав користувача. Зловмисники можуть деактивувати довільні облікові записи, підробляючи webhook події Stripe без налаштованого секретного підпису.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакуючим деактивувати облікові записи користувачів, що може призвести до порушення роботи сервісу та втрати довіри клієнтів. Вразливість актуальна для сайтів, які використовують Simple Membership без налаштованого Stripe webhook signing secret, що є типовою початковою конфігурацією.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити, чи використовується плагін Simple Membership версії до 4.7.5, та налаштувати stripe-webhook-signing-secret для активації перевірки HMAC. Рекомендується оновити плагін до останньої версії, перевірити журнали на наявність підозрілих дій та обмежити доступ до webhook URL.