Ad

CVE-2026-14936

MEDIUM CVSS 3.1: 5,3 EPSS 0.16%
Обновлено 7 августа 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 4.7.7
Тип уязвимости CWE-345 (Недостаточная проверка данных)
Поставщик WordPress
Публичный эксплойт Нет

Плагин WordPress Simple Membership до версии 4.7.7 не проверяет, было ли уведомление о платеже PayPal отправлено на собственный настроенный торговый счет сайта перед активацией членства, что позволяет неаутентифицированным пользователям активировать или продлить членство, используя платеж, сделанный на произвольный счет PayPal, который они контролируют.

Показать оригинальное описание (EN)

The Simple Membership WordPress plugin before 4.7.7 does not verify that a PayPal payment notification was sent to the site's own configured merchant account before activating a membership, allowing unauthenticated users to activate or extend a membership using a payment made to an arbitrary PayPal account they control.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1