CVE-2023-6855: luka w wtyczce Paid Memberships Pro umożliwiająca nieautoryzowaną modyfikację poziomów członkostwa

Luka w wtyczce Paid Memberships Pro dla WordPress pozwala nieautoryzowanym użytkownikom zmieniać poziomy członkostwa i ceny. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6855CVSS 5.3Web

CVE-2023-6855: luka w wtyczce Paid Memberships Pro umożliwiająca nieautoryzowaną modyfikację poziomów członkostwa

Luka w wtyczce Paid Memberships Pro dla WordPress pozwala nieautoryzowanym użytkownikom zmieniać poziomy członkostwa i ceny. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
40.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
paid memberships pro

Co wiadomo

Wtyczka Paid Memberships Pro dla WordPressa zawiera lukę pozwalającą nieautoryzowanym użytkownikom na zmianę poziomów członkostwa, w tym cen, z powodu błędnej weryfikacji uprawnień w funkcji pmpro_rest_api_get_permissions_check w wersjach do 2.12.5 włącznie.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w strukturze członkostwa i cenach, co może skutkować utratą przychodów oraz naruszeniem integralności systemu subskrypcji. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa i stabilności usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paid Memberships Pro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do API oraz monitorować logi pod kątem podejrzanych zmian poziomów członkostwa. Priorytetowo należy ocenić ekspozycję systemu i wprowadzić dodatkowe zabezpieczenia dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS