Уразливість обходу авторизації в Simple Membership для WordPress (CVE-2026-12093)

CVE-2026-12093: обход авторизації в Simple Membership WordPress через відсутність перевірки Stripe webhook. Рекомендації з безпеки.
CVE-2026-12093CVSS 5.3Web

Уразливість обходу авторизації в Simple Membership для WordPress (CVE-2026-12093)

CVE-2026-12093: обход авторизації в Simple Membership WordPress через відсутність перевірки Stripe webhook. Рекомендації з безпеки.

CVSS
5.3 MEDIUM
EPSS
27.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Membership для WordPress до версії 4.7.5 включно має уразливість обходу авторизації через неправильну перевірку прав користувача. Зловмисники можуть деактивувати довільні облікові записи, підробляючи webhook події Stripe без налаштованого секретного підпису.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакуючим деактивувати облікові записи користувачів, що може призвести до порушення роботи сервісу та втрати довіри клієнтів. Вразливість актуальна для сайтів, які використовують Simple Membership без налаштованого Stripe webhook signing secret, що є типовою початковою конфігурацією.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити, чи використовується плагін Simple Membership версії до 4.7.5, та налаштувати stripe-webhook-signing-secret для активації перевірки HMAC. Рекомендується оновити плагін до останньої версії, перевірити журнали на наявність підозрілих дій та обмежити доступ до webhook URL.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки