CVE-2023-7290: luka w wtyczce Paytium umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce Paytium do WordPress umożliwia dostęp do danych profili użytkowników. Zalecana aktualizacja i ograniczenie dostępu.
CVE-2023-7290CVSS 4.3CMS

CVE-2023-7290: luka w wtyczce Paytium umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce Paytium do WordPress umożliwia dostęp do danych profili użytkowników. Zalecana aktualizacja i ograniczenie dostępu.

CVSS
4.3 MEDIUM
EPSS
16.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
paytium

Co wiadomo

Wtyczka Paytium: Mollie payment forms & donations dla WordPress do wersji 4.3.7 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji check_for_verified_profiles. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta na dostęp do statusów profili.

Wpływ biznesowy

Luka umożliwia użytkownikom z niskimi uprawnieniami dostęp do informacji o statusach profili, co może prowadzić do nieautoryzowanego ujawnienia danych. Może to wpłynąć na prywatność użytkowników i narazić organizację na ryzyko reputacyjne. Warto zweryfikować, czy wtyczka jest używana i ograniczyć dostęp do panelu WordPress dla nieuprawnionych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paytium i jej instalację. W międzyczasie ograniczyć dostęp do panelu WordPress dla użytkowników z poziomem subskrybenta oraz monitorować logi pod kątem nietypowych działań. Przeprowadzić przegląd uprawnień użytkowników i rozważyć dodatkowe zabezpieczenia dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS