CVE-2024-12919: Krytyczna luka uwierzytelniania w wtyczce Paid Membership Subscriptions dla WordPress

Krytyczna luka wtyczki Paid Membership Subscriptions dla WordPress umożliwia nieautoryzowany dostęp do kont użytkowników. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-12919CVSS 9.8CMS

CVE-2024-12919: Krytyczna luka uwierzytelniania w wtyczce Paid Membership Subscriptions dla WordPress

Krytyczna luka wtyczki Paid Membership Subscriptions dla WordPress umożliwia nieautoryzowany dostęp do kont użytkowników. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
42.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
membership \& content restriction - paid member subscriptions

Co wiadomo

Wtyczka Paid Membership Subscriptions dla WordPress do zarządzania subskrypcjami i ograniczeniami treści jest podatna na obejście uwierzytelniania w wersjach do 2.13.7 włącznie. Luka pozwala nieautoryzowanym atakującym, znającym ważny identyfikator płatności, zalogować się jako dowolny użytkownik, który dokonał zakupu.

Wpływ biznesowy

Ta krytyczna luka (CVSS 9.8) umożliwia atakującym przejęcie kont użytkowników z aktywnymi subskrypcjami, co może prowadzić do nieautoryzowanego dostępu do płatnych treści i potencjalnych nadużyć finansowych. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować zagrożenie priorytetowo, aby zapobiec utracie zaufania klientów i szkodom reputacyjnym.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Paid Membership Subscriptions i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych logowań oraz przegląd i ograniczenie uprawnień użytkowników. Warto także rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania wieloskładnikowego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS