CVE-2023-7292: luka w wtyczce Paytium dla WordPress umożliwiająca nieautoryzowane ukrywanie powiadomień

Luka w Paytium do WordPress pozwala subskrybentom na ukrywanie powiadomień administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-7292CVSS 4.3CMS

CVE-2023-7292: luka w wtyczce Paytium dla WordPress umożliwiająca nieautoryzowane ukrywanie powiadomień

Luka w Paytium do WordPress pozwala subskrybentom na ukrywanie powiadomień administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
20.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
paytium

Co wiadomo

Wtyczka Paytium: Mollie payment forms & donations dla WordPress do wersji 4.3.7 zawiera lukę umożliwiającą użytkownikom z poziomem subskrybenta nieautoryzowane ukrywanie powiadomień administratora poprzez brak odpowiedniej weryfikacji uprawnień w funkcji paytium_notice_dismiss.

Wpływ biznesowy

Ta luka może prowadzić do ukrywania ważnych powiadomień administracyjnych, co utrudnia monitorowanie stanu systemu i potencjalnie opóźnia reakcję na krytyczne zdarzenia. Choć nie pozwala na eskalację uprawnień, może obniżyć skuteczność zarządzania bezpieczeństwem w środowisku WordPress.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować wersję wtyczki Paytium i rozważyć aktualizację do najnowszej dostępnej wersji po jej wydaniu. W międzyczasie zaleca się ograniczenie dostępu użytkowników do poziomu subskrybenta oraz monitorowanie logów systemowych pod kątem nietypowych działań związanych z powiadomieniami. Przegląd i dostosowanie uprawnień użytkowników może również pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS