CVE-2024-1390: luka w wtyczce Paid Membership Subscriptions umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Paid Membership Subscriptions pozwala subskrybentom na nieautoryzowane tworzenie tabel cenowych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1390CVSS 4.3Web

CVE-2024-1390: luka w wtyczce Paid Membership Subscriptions umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce Paid Membership Subscriptions pozwala subskrybentom na nieautoryzowane tworzenie tabel cenowych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
42.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
membership \& content restriction - paid member subscriptions

Co wiadomo

Wtyczka Paid Membership Subscriptions dla WordPressa posiada lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi na tworzenie tabel cenowych bez odpowiedniej weryfikacji uprawnień. Problem dotyczy wszystkich wersji do 2.11.1 włącznie.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian w konfiguracji płatnych subskrypcji, co może skutkować nadużyciami w systemie płatności i ograniczeń dostępu. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko nieautoryzowanych modyfikacji, które mogą wpłynąć na przychody i integralność usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi aktywności oraz przeprowadzić przegląd istniejących tabel cenowych pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS