Você é afetado se todos estes são verdadeiros. - Você usa `@ better- auth/ stripe` da versão 1.4.11 até uma versão corrigida abaixo. Isto cobre a linha estável através de 1.6.20 e cada 1.7.0 beta através 1.7.0 -Beta. 9. - O plugin Stripe tem assinaturas ligadas (`subscription.enabled: true`). - As assinaturas da organização estão ligadas (`organisation.enabled: true`) e você definiu uma chamada de volta `autorizeReference`. - Um usuário pode juntar- se a mais de uma org. Então um usuário pode ser membro de um org cuja facturação não deve ser gerenciada. Você não é afetado se você usar apenas as assinaturas de usuário. Você também não é afetado se as subscrições do org estão desligadas. Uma ação de subscrição de org pode correr contra a org errada. As ações são cancelar, mudar o plano, restaurar e abrir o portal de faturamento. O plug- in verifica a permissão contra o org id na sequência de consulta de solicitação. Ele executa a ação contra a org ativa do chamador a partir de sua sessão. Quando esses dois ids diferem, um membro pode atuar na facturação de um org que não gerencia. O alvo é sempre um org que o chamador pertence.

O plug- in executa dois passos para cada ação de subscrição de org. Primeiro, um middleware decide se o chamador pode usar a org solicitada. Ele lê o org id do corpo de solicitação ou da string de consulta. Ele passa então esse id para o seu callback `autorizeReference`. Segundo, o operador da rota executa a ação. O manipulador lê o org id apenas do corpo do pedido. Ele volta para a org ativa na sessão quando o corpo não tem identidade. A lacuna é a string de consulta. Um chamador coloca um org que ele pode gerenciar na string de consulta. O middleware aprova essa org. O manipulador ignora a sequência de consulta. Ele não encontra identidade no corpo, então atua na org ativa da chamada. A verificação e a ação não concordam mais.

Atualizar para uma dessas versões corrigidas. - Estabilidade: `@ better- auth/ stripe@ 1.6.21 ` ou posterior. - Beta: `@ better-auth/ stripe@ 1.7.0 -Beta. 10 ` ou mais tarde. A correção resolve o org id uma vez no middleware. Ele passa esse valor único para o manipulador. O org aprovado e o org atuado são agora sempre os mesmos.

Se você não puder atualizar, faça ` authorizeReference` aprovar apenas a org ativa do chamador. Retornar `false` quando o id solicitado não for o id org ativo. Mantenha a sua verificação de papel existente também: ```ts if (referenceId! == session.activeOrganizationId) { retorna false; } ```. Isto força a org aprovada e a org ativa a ser o mesmo valor.

- Um membro assinado pode fazer uma ação de assinatura executada contra a org errada. A ação pode ser cancelada, mudar o plano, restaurar ou o portal de faturamento. O alvo está limitado a orgs a que o membro pertence. - Através do portal de faturamento, um membro pode alcançar os detalhes de faturamento de outro org. Isto inclui métodos de pagamento, faturas e estado de assinatura. Relatou e corrigiu por Taesu ([@bytaesu](. Registro de aconselhamento: GHSA- h 3 Rm- 78 g 3 - j 7 cp. Não há nenhum identificador adicional listado.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 24 T 15: 43: 22.000 Z e lista a sua última modificação como 2026 - 07 - 24 T 15: 43: 22.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N.

Software afetado e informações de versão: pacote npm @better-auth/ stripe — ECOSYSTEM: introduzido 1.4.11, corrigido 1.6.21. pacote npm @better- auth/ stripe — ECOSISTEM: introduzido 1.7.0 -Beta. 0, corrigido 1.7.0 -Beta. 10. Classificação e evidência: identificadores de fraqueza CWE- 639, CWE- 863. O registro contém 5 suporte de referências nestes tipos: WEB, PACKAGE.