CVE-2023-7287: luka w wtyczce Paytium umożliwiająca nieautoryzowane anulowanie subskrypcji

Luka w wtyczce Paytium umożliwia nieautoryzowane anulowanie subskrypcji przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-7287CVSS 5.4CMS

CVE-2023-7287: luka w wtyczce Paytium umożliwiająca nieautoryzowane anulowanie subskrypcji

Luka w wtyczce Paytium umożliwia nieautoryzowane anulowanie subskrypcji przez użytkowników z poziomem subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
23.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
paytium

Co wiadomo

Wtyczka Paytium: Mollie payment forms & donations dla WordPress do wersji 4.3.7 zawiera lukę umożliwiającą użytkownikom z poziomem subskrybenta nieautoryzowane anulowanie subskrypcji z powodu braku odpowiedniej weryfikacji uprawnień w funkcji pt_cancel_subscription.

Wpływ biznesowy

Luka pozwala na nieautoryzowane anulowanie subskrypcji przez użytkowników z ograniczonymi uprawnieniami, co może prowadzić do zakłóceń w procesie płatności i potencjalnych strat finansowych. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na ryzyko nadużyć i możliwe negatywne skutki dla relacji z klientami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paytium i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do funkcji anulowania subskrypcji, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji subskrypcji. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS