WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-12093 — Simple Membership [simple-membership] < 4.7.6

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-12093 Simple Membership [simple-membership] < 4.7.6 Falta de control de autorización Media 5,3 < 4.7.6 4.7.6 2026-06-17

CVE-2026-12093

El plugin Simple Membership para WordPress es vulnerable a la bypass de autorización en todas las versiones hasta y inclusive 4.7.5. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción. Esto permite que atacantes no autenticados desactiven cuentas miembro arbitrarias forjando un evento webhook charge.refunded que contiene el ID de suscripción de la víctima, estableciendo el estado de cuenta del miembro objetivo a 'inactive' y activando los hooks de cancelación, cambios en el estado de registros transaccionales y correos electrónicos de notificación de cancelación. Esta vulnerabilidad es explotable solo en instalaciones donde no se ha configurado un webhook signing secret de Stripe, que es el estado por defecto; sitios que han configurado la opción stripe-webhook-signing-secret son redirigidos al camino verificado adecuadamente con HMAC y no están afectados.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.