CVE-2023-7294: Luka w wtyczce Paytium umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka Paytium do WordPressa ma lukę umożliwiającą subskrybentom tworzenie profili płatności Mollie. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 26.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- paytium
Co wiadomo
Wtyczka Paytium: Mollie payment forms & donations dla WordPressa do wersji 4.3.7 zawiera lukę umożliwiającą nieautoryzowaną modyfikację danych. Brak odpowiedniej weryfikacji uprawnień w funkcji create_mollie_profile pozwala użytkownikom z poziomem subskrybenta na tworzenie profili płatności Mollie.
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą tworzyć profile płatności Mollie, co może prowadzić do nadużyć finansowych lub manipulacji procesem płatności. W środowiskach produkcyjnych wykorzystanie tej luki może skutkować utratą zaufania klientów oraz potencjalnymi stratami finansowymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paytium i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nietypowych działań związanych z tworzeniem profili płatności. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.