CVE-2023-7292: luka w wtyczce Paytium dla WordPress umożliwiająca nieautoryzowane ukrywanie powiadomień
Luka w Paytium do WordPress pozwala subskrybentom na ukrywanie powiadomień administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paytium
Co wiadomo
Wtyczka Paytium: Mollie payment forms & donations dla WordPress do wersji 4.3.7 zawiera lukę umożliwiającą użytkownikom z poziomem subskrybenta nieautoryzowane ukrywanie powiadomień administratora poprzez brak odpowiedniej weryfikacji uprawnień w funkcji paytium_notice_dismiss.
Wpływ biznesowy
Ta luka może prowadzić do ukrywania ważnych powiadomień administracyjnych, co utrudnia monitorowanie stanu systemu i potencjalnie opóźnia reakcję na krytyczne zdarzenia. Choć nie pozwala na eskalację uprawnień, może obniżyć skuteczność zarządzania bezpieczeństwem w środowisku WordPress.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować wersję wtyczki Paytium i rozważyć aktualizację do najnowszej dostępnej wersji po jej wydaniu. W międzyczasie zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta oraz monitorowanie logów systemowych pod kątem nietypowych działań związanych z powiadomieniami. Przegląd i dostosowanie uprawnień użytkowników może również pomóc w ograniczeniu ryzyka.