WordPress Plugin Vulnerabilities

Charitable < 1.8.12 - Unauthenticated Donation Payment-Status Manipulation via Square Webhook Signature Bypass

Description

The plugin does not verify the authenticity of incoming Square payment webhook events in a default configuration, allowing unauthenticated attackers to forge webhook notifications that mark donations as paid without any real payment.

Proof of Concept

Affects Plugins

Fixed in 1.8.12

References

Miscellaneous

Original Researcher
Muni Nitish Kumar Yaddala
Submitter
Muni Nitish Kumar Yaddala
Verified
Yes

Timeline

Publicly Published
2026-08-14 (about 28 days ago)
Added
2026-08-14 (about 28 days ago)
Last Updated
2026-08-14 (about 28 days ago)

Other