CVE-2023-7291: podatność w wtyczce Paytium dla WordPress
Wtyczka Paytium do WordPress ma lukę pozwalającą subskrybentom na nieautoryzowane tworzenie kont Mollie. Zalecana szybka aktualizacja.
- CVSS
- 7.1 HIGH
- EPSS
- 28.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paytium
Co wiadomo
Wtyczka Paytium: Mollie payment forms & donations dla WordPress do wersji 4.3.7 zawiera lukę umożliwiającą nieautoryzowaną modyfikację danych. Brak odpowiedniej kontroli uprawnień w funkcji create_mollie_account pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta na utworzenie konta Mollie.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego tworzenia kont płatniczych, co stwarza ryzyko nadużyć finansowych i naruszenia integralności systemu płatności. Operatorzy stron WordPress korzystających z tej wtyczki powinni potraktować tę podatność jako wysokiego ryzyka i podjąć działania w celu ograniczenia potencjalnych szkód.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Paytium do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z tworzeniem kont Mollie. Warto również przeprowadzić przegląd uprawnień i wdrożyć dodatkowe mechanizmy kontroli dostępu.