Вразливість у Simple Membership для WordPress дозволяє підробляти Stripe webhook події

CVE-2026-1461: Вразливість у Simple Membership плагіні WordPress дозволяє підробляти Stripe webhook для маніпуляції підписками.
CVE-2026-1461CVSS 6.5Web

Вразливість у Simple Membership для WordPress дозволяє підробляти Stripe webhook події

CVE-2026-1461: Вразливість у Simple Membership плагіні WordPress дозволяє підробляти Stripe webhook для маніпуляції підписками.

CVSS
6.5 MEDIUM
EPSS
13.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Membership для WordPress до версії 4.7.0 має вразливість через неправильну обробку відсутніх значень у Stripe webhook. Це дозволяє неавторизованим зловмисникам підробляти події Stripe для маніпуляції підписками, наприклад, повторно активувати прострочені підписки без оплати або скасовувати легітимні підписки.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу користувачів до платних сервісів або до припинення обслуговування легітимних клієнтів, що негативно впливає на доходи та репутацію бізнесу. ІТ-оператори ризикують зіткнутися з порушеннями безпеки та необхідністю відновлення коректної роботи підписок.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Membership від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до webhook, перевірити конфігурацію stripe-webhook-signing-secret, провести аудит логів на підозрілі події та зменшити експозицію сервісу до мінімуму. Пріоритетно впровадити додаткові механізми валідації webhook-подій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки