Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Simple Membership (CVE-2026-1461)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2026
Última modificación:
19/02/2026

Descripción

El plugin Simple Membership para WordPress es vulnerable a Manejo Inadecuado de Valores Faltantes en todas las versiones hasta la 4.7.0, inclusive, a través del gestor de webhooks de Stripe. Esto se debe a que el plugin solo valida las firmas de webhook cuando la configuración 'stripe-webhook-signing-secret' está configurada, la cual está vacía por defecto. Esto hace posible que atacantes no autenticados falsifiquen eventos de webhook de Stripe para manipular suscripciones de membresía, incluyendo la reactivación de membresías caducadas sin pago o la cancelación de suscripciones legítimas, lo que podría llevar a acceso no autorizado y interrupción del servicio.