CVE-2023-6855: luka w wtyczce Paid Memberships Pro umożliwiająca nieautoryzowaną modyfikację poziomów członkostwa
Luka w wtyczce Paid Memberships Pro dla WordPress pozwala nieautoryzowanym użytkownikom zmieniać poziomy członkostwa i ceny. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 40.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paid memberships pro
Co wiadomo
Wtyczka Paid Memberships Pro dla WordPressa zawiera lukę pozwalającą nieautoryzowanym użytkownikom na zmianę poziomów członkostwa, w tym cen, z powodu błędnej weryfikacji uprawnień w funkcji pmpro_rest_api_get_permissions_check w wersjach do 2.12.5 włącznie.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w strukturze członkostwa i cenach, co może skutkować utratą przychodów oraz naruszeniem integralności systemu subskrypcji. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa i stabilności usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paid Memberships Pro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do API oraz monitorować logi pod kątem podejrzanych zmian poziomów członkostwa. Priorytetowo należy ocenić ekspozycję systemu i wprowadzić dodatkowe zabezpieczenia dostępu.