CVE-2024-1389: luka w wtyczce Paid Membership Subscriptions umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce Paid Membership Subscriptions umożliwia nieautoryzowaną zmianę kluczy Stripe. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- membership \& content restriction - paid member subscriptions
Co wiadomo
Wtyczka Paid Membership Subscriptions dla WordPressa zawiera lukę pozwalającą nieautoryzowanym atakującym na zmianę kluczy płatności Stripe poprzez brak odpowiedniej weryfikacji uprawnień w funkcji pms_stripe_connect_handle_authorization_return. Luka dotyczy wszystkich wersji do 2.11.1 włącznie.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanej modyfikacji kluczy płatności Stripe, co stwarza ryzyko nadużyć finansowych i utraty zaufania klientów. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę podatność jako średniego ryzyka, zwłaszcza jeśli przetwarzają płatności online i zarządzają subskrypcjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku natychmiastowej poprawki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz zweryfikować konfigurację uprawnień użytkowników. Priorytetem jest zabezpieczenie kluczy płatności Stripe i kontrola dostępu do funkcji wtyczki.