CVE-2026-11855
El plugin de membresía Simple para WordPress antes de la versión 4.7.5 falla al autenticar las notificaciones webhook de Stripe cuando no se ha configurado ninguna clave de firma, y también omite sanear los datos de estas notificaciones antes de mostrarlos en una notificación administrativa, lo que crea una vulnerabilidad que puede ser explotada por partes no autorizadas para inyectar código malicioso que ejecuta con las privilegias de un administrador conectado. Esto permite a los atacantes saltarse las comprobaciones de autenticación y ejecutar scripts web arbitrarios en el sitio afectado.
Basado en datos públicos de CVE (MITRE/NVD).