Vulnerabilidad en Simple Membership (CVE-2026-1461)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2026
Última modificación:
19/02/2026
Descripción
El plugin Simple Membership para WordPress es vulnerable a Manejo Inadecuado de Valores Faltantes en todas las versiones hasta la 4.7.0, inclusive, a través del gestor de webhooks de Stripe. Esto se debe a que el plugin solo valida las firmas de webhook cuando la configuración 'stripe-webhook-signing-secret' está configurada, la cual está vacía por defecto. Esto hace posible que atacantes no autenticados falsifiquen eventos de webhook de Stripe para manipular suscripciones de membresía, incluyendo la reactivación de membresías caducadas sin pago o la cancelación de suscripciones legítimas, lo que podría llevar a acceso no autorizado y interrupción del servicio.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/simple-membership/trunk/classes/class.swpm-wp-loaded-tasks.php#L90
- https://plugins.trac.wordpress.org/browser/simple-membership/trunk/ipn/swpm-stripe-webhook-handler.php#L26
- https://plugins.trac.wordpress.org/changeset/3453404/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/4e4df9a6-8f7d-428b-a596-0751ca047169?source=cve



