Вразливість у Simple Membership для WordPress дозволяє підробляти Stripe webhook події
CVE-2026-1461: Вразливість у Simple Membership плагіні WordPress дозволяє підробляти Stripe webhook для маніпуляції підписками.
- CVSS
- 6.5 MEDIUM
- EPSS
- 13.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Membership для WordPress до версії 4.7.0 має вразливість через неправильну обробку відсутніх значень у Stripe webhook. Це дозволяє неавторизованим зловмисникам підробляти події Stripe для маніпуляції підписками, наприклад, повторно активувати прострочені підписки без оплати або скасовувати легітимні підписки.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу користувачів до платних сервісів або до припинення обслуговування легітимних клієнтів, що негативно впливає на доходи та репутацію бізнесу. ІТ-оператори ризикують зіткнутися з порушеннями безпеки та необхідністю відновлення коректної роботи підписок.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Membership від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до webhook, перевірити конфігурацію stripe-webhook-signing-secret, провести аудит логів на підозрілі події та зменшити експозицію сервісу до мінімуму. Пріоритетно впровадити додаткові механізми валідації webhook-подій.