CVE-2023-7287: luka w wtyczce Paytium umożliwiająca nieautoryzowane anulowanie subskrypcji
Luka w wtyczce Paytium umożliwia nieautoryzowane anulowanie subskrypcji przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paytium
Co wiadomo
Wtyczka Paytium: Mollie payment forms & donations dla WordPress do wersji 4.3.7 zawiera lukę umożliwiającą użytkownikom z poziomem subskrybenta nieautoryzowane anulowanie subskrypcji z powodu braku odpowiedniej weryfikacji uprawnień w funkcji pt_cancel_subscription.
Wpływ biznesowy
Luka pozwala na nieautoryzowane anulowanie subskrypcji przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do zakłóceń w procesie płatności i potencjalnych strat finansowych. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na ryzyko nadużyć i możliwe negatywne skutki dla relacji z klientami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paytium i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do funkcji anulowania subskrypcji, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji subskrypcji. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.