CVE-2024-12919: Krytyczna luka uwierzytelniania w wtyczce Paid Membership Subscriptions dla WordPress
Krytyczna luka wtyczki Paid Membership Subscriptions dla WordPress umożliwia nieautoryzowany dostęp do kont użytkowników. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 42.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- membership \& content restriction - paid member subscriptions
Co wiadomo
Wtyczka Paid Membership Subscriptions dla WordPress do zarządzania subskrypcjami i ograniczeniami treści jest podatna na obejście uwierzytelniania w wersjach do 2.13.7 włącznie. Luka pozwala nieautoryzowanym atakującym, znającym ważny identyfikator płatności, zalogować się jako dowolny użytkownik, który dokonał zakupu.
Wpływ biznesowy
Ta krytyczna luka (CVSS 9.8) umożliwia atakującym przejęcie kont użytkowników z aktywnymi subskrypcjami, co może prowadzić do nieautoryzowanego dostępu do płatnych treści i potencjalnych nadużyć finansowych. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować zagrożenie priorytetowo, aby zapobiec utracie zaufania klientów i szkodom reputacyjnym.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Paid Membership Subscriptions i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych logowań oraz przegląd i ograniczenie uprawnień użytkowników. Warto także rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania wieloskładnikowego.