CVE-2023-7290: luka w wtyczce Paytium umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce Paytium do WordPress umożliwia dostęp do danych profili użytkowników. Zalecana aktualizacja i ograniczenie dostępu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paytium
Co wiadomo
Wtyczka Paytium: Mollie payment forms & donations dla WordPress do wersji 4.3.7 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji check_for_verified_profiles. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta na dostęp do statusów profili.
Wpływ biznesowy
Luka umożliwia użytkownikom z niskimi uprawnieniami dostęp do informacji o statusach profili, co może prowadzić do nieautoryzowanego ujawnienia danych. Może to wpłynąć na prywatność użytkowników i narazić organizację na ryzyko reputacyjne. Warto zweryfikować, czy wtyczka jest używana i ograniczyć dostęp do panelu WordPress dla nieuprawnionych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paytium i jej instalację. W międzyczasie ograniczyć dostęp do panelu WordPress dla użytkowników z poziomem subskrybenta oraz monitorować logi pod kątem nietypowych działań. Przeprowadzić przegląd uprawnień użytkowników i rozważyć dodatkowe zabezpieczenia dostępu.