CVE-2023-7293: luka w wtyczce Paytium dla WordPress umożliwiająca nieautoryzowany dostęp do danych
Luka CVE-2023-7293 w wtyczce Paytium dla WordPress umożliwia nieautoryzowany dostęp do danych kont Mollie. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paytium
Co wiadomo
Wtyczka Paytium: Mollie payment forms & donations dla WordPress w wersjach do 4.3.7 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem subskrybenta sprawdzenie istnienia konta Mollie bez odpowiednich uprawnień. Problem wynika z braku weryfikacji uprawnień w funkcji check_mollie_account_details.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do informacji o kontach Mollie, co może naruszyć prywatność użytkowników i wpłynąć na zaufanie do serwisu. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z ujawnieniem danych oraz potencjalne konsekwencje dla reputacji i zgodności z przepisami o ochronie danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paytium i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp do funkcji wtyczki tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji podatności do czasu zastosowania oficjalnej poprawki.