CVE-2023-7294: Luka w wtyczce Paytium umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Paytium do WordPressa ma lukę umożliwiającą subskrybentom tworzenie profili płatności Mollie. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-7294CVSS 7.1CMS

CVE-2023-7294: Luka w wtyczce Paytium umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Paytium do WordPressa ma lukę umożliwiającą subskrybentom tworzenie profili płatności Mollie. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
26.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
paytium

Co wiadomo

Wtyczka Paytium: Mollie payment forms & donations dla WordPressa do wersji 4.3.7 zawiera lukę umożliwiającą nieautoryzowaną modyfikację danych. Brak odpowiedniej weryfikacji uprawnień w funkcji create_mollie_profile pozwala użytkownikom z poziomem subskrybenta na tworzenie profili płatności Mollie.

Wpływ biznesowy

Atakujący z kontem subskrybenta mogą tworzyć profile płatności Mollie, co może prowadzić do nadużyć finansowych lub manipulacji procesem płatności. W środowiskach produkcyjnych wykorzystanie tej luki może skutkować utratą zaufania klientów oraz potencjalnymi stratami finansowymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Paytium i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nietypowych działań związanych z tworzeniem profili płatności. Priorytetowo traktuj aktualizacje i audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS